Falhas do tipo CWE-324
22 resultadosUso de chave criptográfica expirada
Ocorre quando o sistema continua aceitando e usando chaves criptográficas que ultrapassaram sua data de validade. A aplicação falha em validar o período de vigência da chave antes de operações críticas (assinatura, verificação, autenticação), criando um buraco de segurança onde chaves comprometidas ou intencionalmente revogadas podem continuar operando.
Um certificado SSL/TLS de um servidor expirou há 3 meses, mas a aplicação cliente nunca valida a data de expiração e continua aceitando conexões com esse certificado. Um atacante reutiliza uma chave privada vazada anos atrás, e como ninguém verifica a validade, consegue se impersonar como o servidor legítimo.
Implemente validação obrigatória de datas de expiração em toda operação envolvendo chaves (verificação de certificados, tokens JWT, assinaturas digitais). Mantenha um sistema automático de rotação e revogação de chaves, e rejeite categoricamente qualquer chave expirada antes de usá-la, jamais com fallback ou bypass.