Fallos del tipo CWE-757
31 resultadosDegradação de Algoritmo de Segurança em Negociação
É quando um protocolo ou aplicação permite que cliente e servidor acordem usar um algoritmo criptográfico mais fraco do que o disponível, tipicamente para manter compatibilidade com versões antigas. O atacante força ou explora essa negociação para rebaixar a segurança e quebrar a criptografia mais facilmente.
Um cliente TLS oferece tanto TLS 1.3 (seguro) quanto SSL 3.0 (quebrado há anos). Um atacante na rede intercepta a negociação, descarta as opções modernas e força o servidor a aceitar SSL 3.0, permitindo descriptografar o tráfego via ataques conhecidos como POODLE.
Configure cliente e servidor para recusar algoritmos deprecados e versões de protocolo antigas — nunca deixe fallback automático para cifras fracas. Nos clientes, sempre priorize e valide apenas algoritmos modernos; nos servidores, bloqueie conexões que insistirem em protocolos obsoletos.