Fallos del tipo CWE-836
16 resultadosUso de hash de senha em vez de senha para autenticação
Quando um sistema armazena ou valida o hash da senha em vez de comparar a senha fornecida com seu hash armazenado, cria-se uma vulnerabilidade grave: qualquer pessoa com acesso ao hash pode usá-lo diretamente para autenticar, sem precisar da senha original. O hash passa a funcionar como a senha, tornando-se um segredo que, uma vez vazado, é permanentemente comprometido.
Um aplicativo login recebe a senha do usuário, calcula seu SHA-256 e o envia ao servidor já hasheado. Se um atacante interceptar ou roubar esse hash durante a transmissão ou armazenamento, ele pode reutilizá-lo diretamente na chamada autenticação sem conhecer a senha original — o hash virou a chave de entrada.
Sempre transmita e processe a senha em texto plano no servidor (ou via HTTPS), hasheando apenas no lado do servidor com algoritmos modernos (bcrypt, argon2, scrypt) com salt único. Nunca exponha o hash como credencial e use apenas para verificação interna: compare senha recebida → hash calculado com hash armazenado, nunca o inverso.