Falhas do tipo CWE-1204
5 resultadosGeração de Vetor de Inicialização (IV) Fraco
Ocorre quando um algoritmo criptográfico que depende de um vetor de inicialização (IV) recebe um IV previsível, constante ou mal derivado. Como o IV deve ser único e imprevisto para cada operação, um IV fraco compromete a segurança do cifrador de bloco, permitindo que atacantes recuperem chaves, detectem padrões no criptograma ou reutilizem estados criptográficos.
Um sistema que cifra mensagens de usuários com AES-CBC sempre reutilizando o mesmo IV, ou derivando-o a partir de um timestamp previsível. Um atacante que capture dois criptogramas com o mesmo IV e chave consegue inferir relações entre os textos claros.
Use um gerador de números aleatórios criptograficamente seguro (ex: /dev/urandom, SecureRandom em Java) para gerar um novo IV aleatório e único a cada operação de cifra. Transmita o IV junto com o criptograma (não é segredo) para que o destinatário consiga decifrar.