Falhas do tipo CWE-1277

1 resultado

Verificação Insuficiente de Autenticidade de Dados em Firmware

Ocorre quando o firmware não valida adequadamente a origem e integridade dos dados que recebe, permitindo que um atacante injete ou modifique código malicioso sem detecção. O dispositivo aceita dados não autenticados como legítimos, abrindo caminho para execução de código arbitrário ou corrupção do sistema.

Exemplo

Um roteador recebe uma atualização de firmware que não verifica assinatura criptográfica ou checksum. Um atacante na rede intercepta a atualização e injeta malware; o dispositivo aplica o código comprometido sem questionar sua origem ou integridade.

Como mitigar

Implemente verificação obrigatória de assinatura digital (RSA, ECDSA) ou hash criptográfico (SHA-256) para todo firmware e dados críticos antes de processar. Valide também a cadeia de confiança do certificado e use mecanismos de boot seguro (secure boot) para garantir que apenas código autenticado seja executado.