Falhas do tipo CWE-344

3 resultados

Uso de valor invariante em contexto dinâmico

Ocorre quando código usa um valor fixo (constante, hardcoded) em uma situação que deveria ser dinâmica ou contextual. Por exemplo, usar sempre o mesmo salt em criptografia, ou a mesma chave de sessão para todos os usuários. O problema: a invariância quebra a segurança exatamente onde ela deveria variar.

Exemplo

Um sistema de autenticação que gera token de sessão sempre com a mesma seed/base, independentemente do usuário ou momento do login. Um atacante descobre o padrão uma vez e consegue forjar tokens para qualquer usuário.

Como mitigar

Identifique pontos onde valores críticos (tokens, salts, IVs, nonces) deveriam variar e force variação: use geradores criptográficos de aleatoriedade, incluir timestamp e dados únicos do contexto. Revise arquitetura de segurança para não reutilizar constantes em operações que exigem unicidade.