Falhas do tipo CWE-1240
20 resultadosUso de primitiva criptográfica com implementação arriscada
Ocorre quando o código utiliza uma função ou biblioteca de criptografia que, apesar de ser uma primitiva conhecida (como AES ou SHA), possui uma implementação fraca, incorreta ou desatualizada. O risco está na confiança falsa: o desenvolvedor acredita estar usando criptografia forte, mas a implementação tem falhas (como falta de inicialização segura, vulnerabilidade a timing attacks, ou uso de hardware inseguro) que comprometem a segurança dos dados.
Uma aplicação que implementa seu próprio algoritmo AES em vez de usar a biblioteca do SO, ou usa uma versão obsoleta do OpenSSL com padding incorreto no modo CBC. O resultado é que dados 'criptografados' são recuperáveis com esforço muito menor do que deveria ser possível.
Use apenas bibliotecas de criptografia maduras e bem auditadas (como libsodium, boringssl, cryptography do Python). Mantenha dependências atualizadas, evite reimplementar algoritmos, valide que a implementação segue padrões reconhecidos (FIPS, se crítico), e realize testes com ferramentas de análise estática para detectar padrões perigosos.