Falhas do tipo CWE-329
13 resultadosUso de IV previsível em modo CBC
Quando você usa criptografia em modo CBC (Cipher Block Chaining) com um vetor de inicialização (IV) previsível ou reutilizado, um atacante consegue descriptografar blocos ou até mensagens inteiras sem a chave. O IV deve ser aleatório e único a cada cifra para evitar que padrões criptográficos sejam expostos.
Uma aplicação que criptografa senhas de usuários sempre com o mesmo IV fixo (ou um IV derivado de algo previsível como um timestamp) permite que um invasor compare criptogramas e deduza senhas iguais, ou até monte um dicionário de valores cifrados.
Gere um IV aleatório (criptograficamente seguro) a cada cifra e armazene ou transmita-o junto com o criptograma. Use bibliotecas confiáveis (como `cryptography` em Python ou `javax.crypto` em Java) que fazem isso automaticamente se você não especificar um IV manualmente.