Fallos del tipo CWE-323
43 resultadosReutilização de nonce ou par de chaves em criptografia
Ocorre quando um nonce (número usado uma única vez) ou um par de chaves criptográficas é reutilizado em múltiplas operações de cifra. Isso quebra a segurança matemática dos algoritmos, permitindo que um atacante recupere mensagens, deduza padrões ou até reconstrua chaves a partir do tráfego capturado.
Um aplicativo usa a mesma chave de criptografia + nonce para cifrar múltiplos blocos de mensagens em sequência. Um atacante que intercepte duas mensagens cifradas com nonce idêntico consegue aplicar XOR entre os ciphertexts e derivar informações sobre o plaintext original, comprometendo a confidencialidade.
Gere um nonce novo e criptograficamente aleatório para cada operação de cifra. Se usar modos de operação como GCM ou CTR, use uma combinação de IV único + chave; nunca reutilize o mesmo par. Implemente rotação de chaves e validação em tempo de execução para detectar reutilização acidental.