Fallos del tipo CWE-324

22 resultados

Uso de chave criptográfica expirada

A aplicação continua usando uma chave criptográfica mesmo após sua data de expiração, comprometendo a segurança das operações que dependem dessa chave. Isso viola princípios de rotação de segredos e permite que chaves comprometidas ou enfraquecidas pelo tempo continuem protegendo dados sensíveis.

Ejemplo

Um serviço de autenticação valida tokens JWT usando uma chave RSA que expirou há meses, mas não implementa verificação de validade da chave antes de usar. Um atacante que tenha obtido essa chave antiga consegue forjar tokens válidos indefinidamente.

Cómo mitigar

Implemente verificação de data de expiração antes de usar qualquer chave criptográfica em operações de validação ou assinatura. Mantenha um sistema automático de rotação de chaves com fallback controlado para chaves antigas apenas durante período de transição documentado, nunca indefinidamente.