Falhas do tipo CWE-334
13 resultadosEspaço reduzido de valores aleatórios
A aplicação gera números aleatórios ou tokens a partir de um conjunto muito pequeno de possibilidades, permitindo que um atacante adivinhe ou enumere todos os valores válidos. Quando o espaço de aleatoriedade é insuficiente (por exemplo, um token de 4 dígitos em vez de 128 bits), força bruta deixa de ser teórica e vira prática.
Um sistema de recuperação de senha que gera um código de 4 dígitos (apenas 10 mil combinações) ou um gerador de session ID que usa apenas um pequeno range do timestamp. Um atacante testa todos os 10 mil códigos em segundos e ganha acesso à conta.
Use geradores criptograficamente seguros (como `/dev/urandom` ou `secrets` em Python) com saída suficientemente grande (mínimo 128 bits). Implemente rate limiting ou bloqueio temporário após tentativas falhadas repetidas, e adicione delays entre tentativas para desacelerar força bruta.