Falhas do tipo CWE-296
17 resultadosValidação incorreta da cadeia de confiança de certificados
A aplicação não valida corretamente a cadeia completa de certificados SSL/TLS, aceitando certificados assinados por autoridades não confiáveis ou deixando de verificar se o certificado intermediário é legítimo. Isso permite ataques man-in-the-middle, onde um atacante apresenta um certificado falso que a aplicação aceita como válido.
Uma app mobile conecta a um servidor HTTPS mas não verifica se o certificado foi assinado por uma CA raiz confiável do sistema. Um atacante em rede aberta consegue interceptar a conexão apresentando seu próprio certificado, que a app aceita porque pulou a validação da cadeia.
Sempre validar a cadeia completa de certificados: verificar assinatura do certificado folha, validar cada certificado intermediário até uma CA raiz conhecida e confiável, e conferir datas de validade. Use bibliotecas de TLS mantidas (não implemente validação manual) e configure pinning de certificado para conexões críticas.