Falhas do tipo CWE-1027
2 resultadosEtapa criptográfica obrigatória ausente
Fraqueza onde o código implementa um fluxo criptográfico incompleto, pulando uma etapa necessária da sequência de operações (como validação de assinatura, verificação de MAC ou derivação de chave). O resultado é uma proteção criptográfica enfraquecida ou inexistente, expondo dados sensíveis ou permitindo manipulação não detectada.
Um aplicativo que descriptografa uma mensagem, mas não verifica o MAC (Message Authentication Code) associado, permitindo que um atacante modifique a mensagem descriptografada sem que a alteração seja detectada. Ou ainda: gerar uma chave de sessão sem executar o passo de derivação final esperado pelo protocolo.
Implemente a sequência criptográfica completa conforme especificado pelo padrão ou RFC relevante, não permitindo atalhos. Use bibliotecas criptográficas consolidadas que executam todas as etapas obrigatoriamente, e revise código crítico com foco em validações ausentes (MAC, assinatura, derivação).