Fallos del tipo CWE-298
7 resultadosValidação inadequada de expiração de certificado
A aplicação aceita certificados SSL/TLS expirados sem rejeitar a conexão. Isso acontece quando o código não verifica ou ignora a data de validade do certificado durante o handshake, permitindo que certificados vencidos sejam usados como se fossem válidos. O risco é alto porque um atacante pode reusar certificados antigos comprometidos ou criar certificados autoassinados de longa duração para se passar por servidores legítimos.
Um cliente mobile conecta a um servidor HTTPS, mas a biblioteca de segurança (ou configuração inadequada) não valida se o certificado do servidor expirou em 2022. O atacante usa esse certificado vencido em um ataque man-in-the-middle e consegue interceptar o tráfego porque a app nunca rejeitou a conexão.
Configure a validação de certificado na biblioteca de TLS de forma explícita (não desative verificações 'por conveniência'). Use bibliotecas modernas como OkHttp (Android), URLSession (iOS) ou implementações padrão do sistema que validam expiração por padrão. Em backend, sempre configure frameworks como nginx ou Apache para rejeitar certificados expirados, e automatize renovação com Let's Encrypt ou similares.