Fallos del tipo CWE-299
11 resultadosFalha na validação de revogação de certificado
A aplicação estabelece conexões HTTPS sem verificar se o certificado SSL/TLS foi revogado. Um certificado revogado indica que a chave privada foi comprometida ou o domínio não é mais confiável, mas a aplicação o aceita como válido. Isso permite ataques de man-in-the-middle mesmo com certificados comprometidos.
Um cliente mobile não valida o status CRL (Certificate Revocation List) ou OCSP (Online Certificate Status Protocol) de certificados de um servidor de banco. Um atacante usa um certificado revogado (roubado) para fazer phishing, e a aplicação não detecta a revogação, confiando no certificado falso.
Implemente validação obrigatória de revogação usando OCSP Stapling ou consulta CRL em intervalos apropriados. Configure timeouts e fallback seguro (falhar fechado) se o servidor OCSP/CRL ficar indisponível, nunca ignorando a falta de resposta.