Falhas do tipo CWE-298
7 resultadosValidação inadequada de expiração de certificado
A aplicação falha em verificar se um certificado SSL/TLS expirou antes de usá-lo para comunicações criptografadas. Isso permite que certificados vencidos continuem sendo aceitos como válidos, comprometendo a confiança na identidade do servidor e abrindo caminho para ataques man-in-the-middle com certificados antigos ou falsificados.
Um cliente HTTP ignora o campo de validade do certificado do servidor e estabelece conexão mesmo quando o cert venceu há meses. Um atacante reutiliza esse certificado expirado para se passar pelo servidor legítimo, e a aplicação aceita sem questionar.
Sempre validar a data de expiração do certificado antes de estabelecer a conexão TLS — na maioria das linguagens, a biblioteca SSL/TLS padrão faz isso automaticamente se configurada corretamente. Verifique que sua stack não desabilita validação de certificados (ex: `verify_ssl=False`, `InsecureSkipVerify`, etc) e mantenha a biblioteca de criptografia atualizada.