Weaknesses of type CWE-353

49 results

Ausência de verificação de integridade

A aplicação transmite ou armazena dados sem mecanismos que garantam que eles não foram alterados. Um atacante consegue modificar os dados em trânsito ou em repouso sem ser detectado, comprometendo a confiabilidade das informações processadas.

Example

Um serviço envia um arquivo de configuração pela rede sem hash ou assinatura digital. Um atacante intercepta o arquivo e muda parâmetros críticos; o servidor aplica a configuração modificada sem saber que foi adulterada.

How to mitigate

Implemente verificação de integridade usando HMAC, assinatura digital (RSA, ECDSA) ou hash criptográfico (SHA-256). Valide sempre a integridade antes de processar dados sensíveis, especialmente em APIs, arquivos de configuração e dados em repouso.