Falhas do tipo CWE-299
11 resultadosFalha na validação de revogação de certificado
A aplicação não verifica se um certificado digital foi revogado antes de confiar nele. Mesmo que o certificado seja válido estruturalmente e assinado pela CA correta, se foi revogado (porque a chave privada vazou, por exemplo), a aplicação o aceita assim mesmo, abrindo porta para man-in-the-middle ou fraude.
Um servidor HTTPS recebe uma requisição com certificado de cliente que parece legítimo, mas foi revogado há meses pela Autoridade Certificadora. Sem checar a lista de revogação (CRL) ou usando OCSP, o servidor autentica um atacante como se fosse o verdadeiro titular do certificado.
Implemente validação de revogação obrigatória usando OCSP (Online Certificate Status Protocol) ou mantendo CRL (Certificate Revocation List) atualizada. Configure timeouts e fallbacks sensatos: se a validação falhar, recuse a conexão por padrão, não a aceite.