Weaknesses of type CWE-298
7 resultsValidação inadequada de expiração de certificado
O software não verifica corretamente se um certificado TLS/SSL já expirou antes de aceitá-lo como válido. Isso permite que certificados vencidos sejam usados para estabelecer conexões criptografadas, abrindo espaço para ataques man-in-the-middle onde um atacante reutiliza um certificado legítimo que já não é mais válido.
Uma aplicação conecta a um servidor HTTPS e valida a assinatura do certificado, mas pula a verificação da data de expiração. Um atacante intercepta a conexão usando um certificado roubado (porém vencido) de uma entidade legítima anos atrás, e a aplicação o aceita como se fosse confiável.
Implemente validação completa da cadeia de certificados, incluindo verificação obrigatória de datas (notBefore e notAfter). Use bibliotecas modernas de TLS (como OpenSSL atualizado, Go crypto/tls, ou equivalentes) que validam expiração por padrão, e configure testes automatizados para capturar certificados vencidos em ambientes de desenvolvimento e CI/CD.