Falhas do tipo CWE-599
14 resultadosFalta de validação do certificado OpenSSL
A aplicação usa OpenSSL para comunicação segura, mas não valida corretamente o certificado apresentado pelo servidor remoto. Isso permite ataques de man-in-the-middle: um atacante intercepta a conexão e apresenta seu próprio certificado, sendo aceito sem questionamento. O tráfego criptografado fica visível para o atacante.
Um cliente se conecta a um servidor HTTPS via OpenSSL, mas o código não verifica se o nome do servidor (CN ou SAN) combina com o hostname da conexão, ou não valida a cadeia de certificados. Um atacante na rede coloca um certificado auto-assinado no meio do caminho e a aplicação aceita tranquilamente.
Sempre ativar validação de certificados: usar `SSL_CTX_set_verify()` com `SSL_VERIFY_PEER | SSL_VERIFY_FAIL_IF_NO_PEER_CERT`, configurar CA bundle correto via `SSL_CTX_load_verify_locations()`, e validar explicitamente que o CN/SAN do certificado bate com o hostname. Testes de integração com certificados inválidos ajudam a pegar regressões.