Falhas do tipo CWE-323
43 resultadosReutilização de nonce ou par de chaves em criptografia
Ocorre quando o mesmo nonce (número usado uma única vez) ou o mesmo par de chaves é reutilizado em múltiplas operações criptográficas. Isso quebra a segurança de algoritmos que dependem da unicidade desses valores, permitindo que um atacante deduza padrões, recupere a chave ou descriptografe mensagens sem possuir a chave privada.
Um servidor gera uma chave RSA ou um par (chave, nonce) para criptografar sessões de usuários, mas reutiliza o mesmo nonce em múltiplos cifrados GCM ou ChaCha20. Um atacante coleta os criptogramas e, comparando-os, recupera o fluxo de chave ou força a descriptografia.
Sempre gerar nonces aleatórios e únicos para cada operação criptográfica (use geradores criptograficamente seguros como /dev/urandom ou bibliotecas que garantem aleatoriedade). Além disso, implemente rotação de chaves em intervalos apropriados e utilize modos de criptografia (como GCM ou ChaCha20-Poly1305) que exigem nonce único por design, com validação rigorosa antes de reutilizar qualquer material criptográfico.