Fallos del tipo CWE-296
17 resultadosValidação incorreta da cadeia de confiança de certificados
É quando a aplicação não valida corretamente toda a cadeia de certificados digitais — desde o certificado do servidor até a autoridade raiz confiável. O atacante pode usar um certificado inválido ou auto-assinado, e a aplicação aceita mesmo assim, permitindo man-in-the-middle (MITM). O perigo é que conexões supostamente seguras (HTTPS, TLS) viram transparentes para interceptação.
Um cliente de API não valida o certificado intermediário da cadeia, apenas confere o certificado do servidor. Um atacante intercepta a conexão com seu próprio certificado e a aplicação aceita, porque não verificou se existe uma autoridade confiável assinando toda a cadeia.
Use bibliotecas consolidadas de validação de TLS (OpenSSL, Java security, .NET certificate validation) sem desabilitar verificações. Sempre confira a cadeia completa até a raiz, use certificate pinning se possível, e nunca ignore erros de validação ou acumule certificados não-verificados no truststore.