Falhas do tipo CWE-325
59 resultadosEtapa Criptográfica Obrigatória Omitida
A aplicação implementa um processo criptográfico incompleto, pulando etapas críticas como inicialização de vetores (IV), validação de autenticidade ou geração de chaves. O resultado é um sistema que parece criptografado mas falha na proteção real dos dados, permitindo ataques como descriptografia não autorizada ou falsificação de mensagens.
Um desenvolvedor cria um sistema de senhas onde criptografa dados com AES mas esquece de gerar um IV aleatório a cada operação, sempre usando o mesmo IV codificado. Um atacante consegue descriptografar dados observando padrões nos criptogramas, ou um aplicativo valida assinaturas digitais mas não implementa a verificação final de hash, aceitando qualquer assinatura que tenha o formato correto.
Revise a implementação criptográfica contra o padrão ou RFC da especificação (NIST, IETF). Use bibliotecas criptográficas estabelecidas (OpenSSL, libsodium, TweetNaCl) em vez de implementação própria, e realize testes de segurança que validem cada etapa do fluxo criptográfico (geração de chaves, IV, MAC/assinatura, verificação).