Falhas do tipo CWE-353

49 resultados

Ausência de Verificação de Integridade

A aplicação recebe dados (arquivo, mensagem, pacote) sem validar se foram alterados durante o armazenamento ou transmissão. Sem um mecanismo de integridade como hash, assinatura ou MAC, um atacante pode modificar os dados sem ser detectado, comprometendo a confiabilidade das operações.

Exemplo

Um servidor web transmite um arquivo de configuração crítico ao cliente sem incluir um hash SHA-256. Um atacante na rede intercepta e modifica o arquivo, injetando credenciais maliciosas. O cliente aceita o arquivo alterado como legítimo porque não há verificação.

Como mitigar

Implemente verificação de integridade obrigatória: calcule e transmita um hash criptográfico (SHA-256+) ou assinatura digital junto aos dados; o receptor valida antes de usar. Em transporte, use HTTPS/TLS; em armazenamento, use HMAC ou assinatura.