Fallos del tipo CWE-342

6 resultados

Valores previsíveis derivados de valores anteriores

Uma fraqueza onde o sistema gera valores que devem ser aleatórios ou imprevisíveis (como tokens, nonces, IDs de sessão) mas que podem ser preditos analisando valores anteriores gerados. O atacante observa o padrão e consegue antecipar o próximo valor, comprometendo a segurança de autenticação, criptografia ou proteção contra CSRF.

Ejemplo

Um sistema gera tokens de sessão usando um contador simples: token = contador++. Se um atacante ve tokens consecutivos como 1000, 1001, 1002, facilmente prevê que o próximo será 1003 e falsifica sessões válidas. Outro caso: usar a hora do servidor (timestamp) como seed de PRNG — com poucos valores coletados, o atacante reconstrói a sequência.

Cómo mitigar

Use geradores criptograficamente seguros (CSPRNG) para produzir valores aleatórios, nunca contadores ou PRNGs fracas. Evite derivar valores apenas de timestamps ou dados públicos; combine múltiplas fontes de entropia (sistema operacional, hardware TRNG) e valide que a saída não segue padrão detectável por análise estatística.