Fallos del tipo CWE-324
22 resultadosUso de chave criptográfica expirada
A aplicação continua usando uma chave criptográfica mesmo após sua data de expiração, comprometendo a segurança das operações que dependem dessa chave. Isso viola princípios de rotação de segredos e permite que chaves comprometidas ou enfraquecidas pelo tempo continuem protegendo dados sensíveis.
Um serviço de autenticação valida tokens JWT usando uma chave RSA que expirou há meses, mas não implementa verificação de validade da chave antes de usar. Um atacante que tenha obtido essa chave antiga consegue forjar tokens válidos indefinidamente.
Implemente verificação de data de expiração antes de usar qualquer chave criptográfica em operações de validação ou assinatura. Mantenha um sistema automático de rotação de chaves com fallback controlado para chaves antigas apenas durante período de transição documentado, nunca indefinidamente.