Falhas do tipo CWE-1247
3 resultadosProteção inadequada contra glitches de tensão e clock
Fraqueza em sistemas embarcados e criptográficos onde o código não se defende contra flutuações deliberadas de tensão ou frequência de clock durante a execução. Um atacante pode induzir erros lógicos (pulando instruções, corrompendo operações criptográficas) para contornar autenticação, extrair chaves ou alterar o comportamento do programa.
Um microcontrolador executa a verificação de uma senha. Um atacante reduz a tensão de alimentação ou injeta um glitch de clock durante a comparação, fazendo a CPU pular a instrução de rejeição; o software então libera acesso mesmo com senha errada, ou um algoritmo de criptografia produz saídas parcialmente corretas que permitem recuperação de chaves.
Implemente detecção de anomalias (sensores de voltagem/frequência), estruturas de código com redundância (verificações duplas ou triplas de operações críticas), e use bibliotecas de criptografia com proteção contra fault injection. Em hardware, adicione reguladores robusto de tensão e monitores de clock.