Falhas do tipo CWE-222

1 resultado

Truncação de Informações Sensíveis de Segurança

Ocorre quando informações críticas para segurança (como tokens, IDs de sessão, hashes ou logs de auditoria) são cortadas ou truncadas durante processamento, armazenamento ou transmissão. Isso compromete a integridade da informação e pode permitir falsificação, reutilização ou evasão de controles de segurança.

Exemplo

Um sistema de autenticação gera um token de 256 bits, mas a aplicação armazena apenas os primeiros 64 bits no banco de dados. Um atacante consegue reutilizar o token truncado ou falsificar credenciais porque a validação completa nunca acontece.

Como mitigar

Mantenha o tamanho e completude dos dados sensíveis em toda a cadeia de processamento — não recorte tokens, hashes ou identificadores únicos. Valide e teste explicitamente que informações críticas nunca sejam truncadas, especialmente em conversões de tipo ou limites de campo de banco de dados.