Fallos del tipo CWE-916

81 resultados

Uso de hash de senha com esforço computacional insuficiente

A aplicação usa algoritmos de hash de senha (como MD5, SHA-1 ou SHA-256 simples) que são rápidos demais para proteger contra ataques de força bruta e dicionário. Um atacante com acesso ao banco de hashes pode testar milhões de senhas por segundo, tornando trivial descobrir senhas fracas ou comuns.

Ejemplo

Um sistema web armazena senhas fazendo `password_hash = sha256(senha_usuario)` sem iterações ou salt aleatório. Quando o banco de dados é vazado, um atacante usa GPU para crackear centenas de milhares de hashes por hora, comprometendo contas em minutos.

Cómo mitigar

Use funções de derivação de senha com fator de trabalho ajustável: bcrypt, scrypt, PBKDF2 (com mínimo 100.000 iterações) ou Argon2. Adicione salt aleatório único por usuário e aumente o custo computacional conforme o hardware evolui.