Weaknesses of type CWE-757
31 resultsDegradação de Algoritmo durante Negociação
Ocorre quando um protocolo de negociação (como TLS handshake) aceita usar algoritmos criptográficos mais fracos do que o disponível, seja por compatibilidade retroativa mal implementada ou falta de validação de ofertas. Um atacante pode forçar o sistema a usar cifras ou protocolos obsoletos, comprometendo a segurança da comunicação.
Um cliente TLS que suporta TLS 1.3 mas aceita descer para SSL 3.0 quando o servidor oferece apenas esse protocolo. Ou um servidor que permite negociar MD5 para assinatura digital quando SHA-256 está disponível, deixando a vulnerabilidade aberta para ataques de colisão de hash.
Configure listas de algoritmos aceitos apenas com cifras e protocolos atuais (remova suporte a SSL 3.0, RC4, MD5). Implemente validação rigorosa durante negociação: rejeite ofertas de algoritmos fracos em vez de aceitar fallback automático. Teste a configuração com ferramentas como nmap ou testssl.sh para garantir que nenhuma versão ou cifra legada seja anunciada.