Fallos del tipo CWE-342
6 resultadosValores previsíveis derivados de valores anteriores
Uma fraqueza onde o sistema gera valores que devem ser aleatórios ou imprevisíveis (como tokens, nonces, IDs de sessão) mas que podem ser preditos analisando valores anteriores gerados. O atacante observa o padrão e consegue antecipar o próximo valor, comprometendo a segurança de autenticação, criptografia ou proteção contra CSRF.
Um sistema gera tokens de sessão usando um contador simples: token = contador++. Se um atacante ve tokens consecutivos como 1000, 1001, 1002, facilmente prevê que o próximo será 1003 e falsifica sessões válidas. Outro caso: usar a hora do servidor (timestamp) como seed de PRNG — com poucos valores coletados, o atacante reconstrói a sequência.
Use geradores criptograficamente seguros (CSPRNG) para produzir valores aleatórios, nunca contadores ou PRNGs fracas. Evite derivar valores apenas de timestamps ou dados públicos; combine múltiplas fontes de entropia (sistema operacional, hardware TRNG) e valide que a saída não segue padrão detectável por análise estatística.