Weaknesses of type CWE-323
43 resultsReutilização de nonce ou par de chaves em criptografia
Ocorre quando um nonce (número usado uma única vez) ou um par de chaves criptográfico é reutilizado em múltiplas operações de cifra, comprometendo a segurança da criptografia. Cada operação criptográfica deve usar um nonce único; reutilizá-lo permite que um atacante deduza padrões, recupere a chave ou descriptografe dados.
Um servidor gera um nonce para cifrar mensagens em TLS, mas reutiliza o mesmo nonce em múltiplas conexões ou sessões. Um atacante captura dois criptogramas C1 e C2 gerados com o mesmo nonce e chave, e pode fazer XOR entre eles para eliminar o nonce e recuperar informações sobre o plaintext original.
Sempre gerar um nonce criptograficamente aleatório e único para cada operação de cifra; usar bibliotecas criptográficas confiáveis (como libsodium, NaCl, ou OpenSSL) que garantem nonces únicos por padrão; e validar que a implementação nunca reutiliza nonces ou chaves em contextos diferentes.