Falhas do tipo CWE-1279

3 resultados

Operação criptográfica executada antes da inicialização de componentes de suporte

A aplicação tenta realizar operações criptográficas (assinatura, encriptação, verificação) antes que os componentes necessários estejam totalmente inicializados, como geradores de números aleatórios, módulos de hardware ou buffers de estado. Isso pode resultar em operações fracassadas, uso de valores padrão inseguros ou corrupção de dados sensíveis.

Exemplo

Um firmware de IoT inicia um handshake ECDH para comunicação segura antes do RNG (Random Number Generator) estar pronto, gerando chaves efetivamente previsíveis ou nulas. Ou um HSM (módulo de segurança de hardware) que tenta assinar um certificado enquanto seus circuitos ainda estão em warm-up.

Como mitigar

Implemente verificações explícitas de readiness antes de qualquer operação criptográfica—flags de inicialização, health checks ou bloqueios síncronos que garantam que RNG, aceleradores e buffers estejam prontos. Documente a sequência correta de boot e teste rigorosamente em cenários de inicialização rápida.