Fallos del tipo CWE-1283

3 resultados

Dados de Atestação ou Medição Mutáveis

Fraqueza onde dados de atestação (prova de integridade do sistema) ou medição (métricas de segurança) podem ser alterados após sua geração, comprometendo a confiabilidade da prova. O atacante consegue modificar esses dados sem detecção, invalidando a garantia de que o sistema está íntegro.

Ejemplo

Um firmware envia um hash criptográfico da sua própria integridade para um servidor remoto de verificação. Se esse hash for armazenado em memória mutável (RAM sem proteção) antes da transmissão, malware pode alterá-lo para esconder que o firmware foi comprometido.

Cómo mitigar

Armazene dados de atestação em memória imutável (read-only, selado criptograficamente ou assinado digitalmente). Use mecanismos de attestation baseados em hardware (TPM, enclave) que impeçam modificação dos dados de medição antes da transmissão.