Weaknesses of type CWE-297
59 resultsValidação inadequada de certificados SSL/TLS
A aplicação não valida corretamente o certificado SSL/TLS do servidor remoto, aceitando certificados expirados, auto-assinados ou emitidos para outro domínio. Isso permite ataques man-in-the-middle onde um atacante intercepta a comunicação criptografada e se passa pelo servidor legítimo, expondo dados sensíveis como credenciais e informações de negócio.
Uma app mobile conecta a uma API via HTTPS, mas o código ignora erros de validação de certificado ou desabilita verificações de hostname. Um atacante na mesma rede WiFi intercepta a requisição com um certificado falso e captura tokens de autenticação ou dados pessoais em trânsito.
Implemente validação rigorosa: verificar data de validade, cadeia de certificados raiz confiável e correspondência exata de hostname. Em Java, use SSLContext com truststore correto; em Python, ative verificação SSL no requests; nunca use 'verify=False' ou equivalentes em produção. Realize auditorias de código focando em bibliotecas HTTP e sockets.