Falhas do tipo CWE-342
6 resultadosValores previsíveis derivados de valores anteriores
A fraqueza ocorre quando um sistema gera valores que deveriam ser aleatórios ou impredizíveis, mas na verdade são deriváveis matematicamente a partir de valores anteriores. Um atacante que observar uma ou mais saídas consegue calcular os próximos valores, comprometendo segurança de tokens, nonces, chaves de sessão ou identificadores únicos.
Um servidor gera IDs de sessão usando um gerador linear congruente (LCG) inicializado com timestamp. Se um atacante observar dois IDs consecutivos, consegue extrair o estado interno e prever todos os IDs futuros, permitindo sequestro de sessão ou falsificação de identificadores.
Use geradores criptográficos de números aleatórios (CSPRNG como /dev/urandom, secrets em Python ou SecureRandom em Java). Nunca reutilize ou derive novos valores de saídas anteriores; cada geração deve ser independente. Valide regularmente a qualidade do gerador com testes de entropia.