Falhas do tipo CWE-328
90 resultadosUso de hash criptográfico fraco
É o uso de algoritmos de hash (como MD5 ou SHA-1) que foram quebrados ou enfraquecidos para fins de segurança, como verificação de integridade de dados, armazenamento de senhas ou geração de tokens. Esses algoritmos permitem que um atacante forje valores idênticos (colisões) ou reverta o hash com esforço computacional viável, comprometendo a confiança na proteção.
Um sistema armazena senhas usando MD5 sem salt, ou usa SHA-1 para gerar tokens de sessão. Um atacante usa tabelas pré-computadas (rainbow tables) para recuperar senhas MD5 em minutos, ou explora colisões SHA-1 para falsificar tokens de autenticação.
Substitua MD5 e SHA-1 por SHA-256, SHA-3 ou bcrypt/Argon2 para senhas. Para fins criptográficos, sempre use algoritmos atuais recomendados por autoridades (NIST, IETF). Se o legacy exigir suporte, combine hash fraco com salt robusto e aumente o custo computacional (iterations/work factor).