Falhas do tipo CWE-341
15 resultadosPrevisibilidade a partir de estado observável
Fraqueza em que o software gera valores que deveriam ser imprevisíveis (como tokens, seeds de PRNG ou IDs de sessão) usando apenas informações observáveis ou deriváveis do estado do sistema. Um atacante que consegue ler ou inferir esse estado consegue prever os próximos valores gerados, comprometendo a segurança criptográfica da aplicação.
Um servidor web gera token de sessão usando apenas o timestamp atual e o IP do cliente como entrada para um hash. Como ambos são observáveis, um atacante consegue calcular qual será o token antes mesmo da requisição ser processada, permitindo sequestro de sessão ou falsificação de autenticação.
Use geradores criptograficamente seguros (como /dev/urandom no Linux ou java.security.SecureRandom) alimentados por entropia do sistema operacional, nunca apenas por estado observável. Combine múltiplas fontes de aleatoriedade e valide que a entropy inicial é de verdade imprevisível antes de usar em contextos sensíveis.