Falhas do tipo CWE-1027

2 resultados

Etapa criptográfica obrigatória ausente

Fraqueza onde o código implementa um fluxo criptográfico incompleto, pulando uma etapa necessária da sequência de operações (como validação de assinatura, verificação de MAC ou derivação de chave). O resultado é uma proteção criptográfica enfraquecida ou inexistente, expondo dados sensíveis ou permitindo manipulação não detectada.

Exemplo

Um aplicativo que descriptografa uma mensagem, mas não verifica o MAC (Message Authentication Code) associado, permitindo que um atacante modifique a mensagem descriptografada sem que a alteração seja detectada. Ou ainda: gerar uma chave de sessão sem executar o passo de derivação final esperado pelo protocolo.

Como mitigar

Implemente a sequência criptográfica completa conforme especificado pelo padrão ou RFC relevante, não permitindo atalhos. Use bibliotecas criptográficas consolidadas que executam todas as etapas obrigatoriamente, e revise código crítico com foco em validações ausentes (MAC, assinatura, derivação).