Falhas do tipo CWE-324

22 resultados

Uso de chave criptográfica expirada

Ocorre quando o sistema continua aceitando e usando chaves criptográficas que ultrapassaram sua data de validade. A aplicação falha em validar o período de vigência da chave antes de operações críticas (assinatura, verificação, autenticação), criando um buraco de segurança onde chaves comprometidas ou intencionalmente revogadas podem continuar operando.

Exemplo

Um certificado SSL/TLS de um servidor expirou há 3 meses, mas a aplicação cliente nunca valida a data de expiração e continua aceitando conexões com esse certificado. Um atacante reutiliza uma chave privada vazada anos atrás, e como ninguém verifica a validade, consegue se impersonar como o servidor legítimo.

Como mitigar

Implemente validação obrigatória de datas de expiração em toda operação envolvendo chaves (verificação de certificados, tokens JWT, assinaturas digitais). Mantenha um sistema automático de rotação e revogação de chaves, e rejeite categoricamente qualquer chave expirada antes de usá-la, jamais com fallback ou bypass.

CVE-2022-35401CRITICALAn authentication bypass vulnerability exists in the get_IFTTTTtoken.cgi functionality of Asus RT-AX82U 3.0.0.4.386_49674-ge182230. A speciaEPSS 20.8%CVE-2024-36031CRITICALkeys: Fix overwrite of key expiration on instantiationEPSS 0.7%CVE-2019-3790MEDIUMOps Manager uaa client issues tokens after refresh token expirationEPSS 0.7%CVE-2022-2447A flaw was found in Keystone. There is a time lag (up to one hour in a default configuration) between when security policy says a token shouEPSS 0.6%CVE-2021-33020HIGHPhilips Vue PACS Use of a Key Past its Expiration DateEPSS 0.6%CVE-2022-24732MEDIUMMaddy Mail Server does not implement account expiryEPSS 0.4%CVE-2024-7318MEDIUMKeycloak-core: one time passcode (otp) is valid longer than expiration timeseverityEPSS 0.4%CVE-2025-31123HIGHZitadel Expired JWT Keys Usable for Authorization GrantsEPSS 0.4%CVE-2025-2291HIGHPgBouncer default auth_query does not take Postgres password expiry into accountEPSS 0.3%CVE-2024-31895MEDIUMIBM App Connect Enterprise information disclosureEPSS 0.3%CVE-2024-31893MEDIUMIBM App Connect Enterprise information disclosureEPSS 0.3%CVE-2024-31894MEDIUMIBM App Connect Enterprise information disclosureEPSS 0.3%CVE-2026-39923CRITICALFlarum < 1.8.16 Password Reset Token Expiry Bypass via POST /resetEPSS 0.3%CVE-2024-25679MEDIUMIn PQUIC before 5bde5bb, retention of unused initial encryption keys allows attackers to disrupt a connection with a PSK configuration by seEPSS 0.3%CVE-2024-38277MEDIUMmoodle: QR login key and auto-login key for the Moodle mobile app should be generated as separate keysEPSS 0.2%CVE-2025-48813MEDIUMVirtual Secure Mode Spoofing VulnerabilityEPSS 0.2%CVE-2025-13723MEDIUMIBM Sterling Partner Engagement Manager Information DisclosureEPSS 0.2%CVE-2024-6299MEDIUMUse of a Key Past its Expiration Date in ConduitEPSS 0.2%CVE-2025-33012MEDIUMIBM Db2 improper account lockoutEPSS 0.2%CVE-2026-52809MEDIUMGogs: Password-reset tokens use account-activation lifetime, ignoring RESET_PASSWORD_CODE_LIVESEPSS 0.2%