Fallos del tipo CWE-295

856 resultados

Validação inadequada de certificados SSL/TLS

A aplicação não valida corretamente o certificado SSL/TLS do servidor remoto, aceitando certificados inválidos, expirados ou de domínios diferentes. Isso permite ataques man-in-the-middle onde um atacante intercepta a comunicação mesmo com criptografia, comprometendo a confidencialidade e integridade dos dados.

Ejemplo

Uma API cliente ignora erros de validação de certificado (ex: desabilita verificação de hostname ou ignora exceções de certificado inválido) e faz requisições HTTPS para servidores externos. Um atacante na rede intercepta o tráfego, apresenta seu próprio certificado, e consegue ler dados sensíveis como tokens de autenticação ou credenciais.

Cómo mitigar

Sempre validar certificados: verificar hostname, data de validade e cadeia de confiança. Usar bibliotecas padrão do seu runtime (HttpClient do .NET, requests do Python, etc.) com validação ativada por padrão. Nunca desabilitar validação SSL/TLS em produção; se precisar em desenvolvimento, use variáveis de ambiente e revise criticamente o código antes de deploy.

CVE-2025-40896MEDIUMLack of TLS certificate validation when connecting Arc to a Guardian or CMC, in Arc before v2.2.0EPSS 0.1%CVE-2024-0042MEDIUMIn TBD of TBD, there is a possible confusion of OEM and DRM certificates due to improperly used crypto. This could lead to local bypass of DEPSS 0.1%CVE-2025-58124MEDIUMLack of TLS validation in plugin check-mk-api on Checkmk ExchangeEPSS 0.1%CVE-2026-86474HIGHImproper Certificate Validation in the Firmware Download vulnerabilityEPSS 0.1%CVE-2025-58127MEDIUMLack of TLS validation in plugin Dell Powerscale on Checkmk ExchangeEPSS 0.1%CVE-2025-58125MEDIUMLack of TLS validation in plugin Freebox v6 agent on Checkmk ExchangeEPSS 0.1%CVE-2025-58126MEDIUMLack of TLS validation in plugin VMware vSAN on Checkmk ExchangeEPSS 0.1%CVE-2025-58123MEDIUMLack of TLS validation in plugin BGP Monitoring on Checkmk ExchangeEPSS 0.1%CVE-2025-1002MEDIUMMicroDicom DICOM Viewer Improper Certificate ValidationEPSS 0.1%CVE-2026-86185HIGHBilibili Desktop through 1.18.0 Remote Code Execution via TLS Verification BypassEPSS 0.1%CVE-2026-85525HIGHImproper OCSP response validation in Snowflake driversEPSS 0.1%CVE-2025-44964LOWA lack of SSL certificate validation in BlueStacks v5.20 allows attackers to execute a man-it-the-middle attack and obtain sensitive informaEPSS 0.1%CVE-2026-87733MEDIUMAn issue was discovered in the mirage-crypto-ec function before 2.2.0 for OCaml. The ECDSA functions {P256,P384,P521}.Dsa.pub_of_octets acceEPSS 0.1%CVE-2025-20215MEDIUMCisco Webex Meeting Client Join Certificate Validation VulnerabilityEPSS 0.1%CVE-2026-27221MEDIUMAcrobat Reader | Improper Certificate Validation (CWE-295)EPSS 0.1%CVE-2026-45170HIGHIdira Vendor PAM - Self-Hosted Connector: Potential Security Bypass due to Incomplete TLS Certificate ValidationEPSS 0.1%CVE-2026-79639HIGHDell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Improper CertificEPSS 0.1%CVE-2026-48437MEDIUMCAI Content Credentials | Improper Certificate Validation (CWE-295)EPSS 0.1%CVE-2026-66410LOWAndroid and iOS apps ECOVACS PRO App improperly validate server certificates. Communication may be retrieved and/or altered.EPSS 0.1%CVE-2026-44363MEDIUMUnsafe remote resource fetching in expansion misp-modulesEPSS 0.1%