Weaknesses of type CWE-328
90 resultsUso de função hash fraca ou desatualizada
É o uso de algoritmos de hash criptográfico obsoletos ou com colisões conhecidas (como MD5 ou SHA-1) em contextos de segurança críticos, como autenticação, integridade de dados ou assinatura. Atacantes conseguem forjar hashes ou encontrar colisões, comprometendo a confidencialidade ou autenticidade da operação.
Uma aplicação usa MD5 para armazenar senhas de usuários. Um atacante obtém a base de dados e, em minutos, reverte os hashes usando rainbow tables públicas ou força bruta, porque MD5 é extremamente rápido de calcular e tem colisões documentadas.
Substitua MD5 e SHA-1 por SHA-256, SHA-3 ou bcrypt/scrypt/Argon2 conforme o caso (hash simples vs. derivação de senha). Para código legado, migrate gradualmente: comece a usar algoritmos fortes para novos registros e force re-hash na próxima autenticação do usuário.