Falhas do tipo CWE-759
18 resultadosUso de hash unidirecional sem sal
A fraqueza ocorre quando senhas ou dados sensíveis são criptografados com funções hash (como MD5 ou SHA1) sem adicionar um sal aleatório único. Sem o sal, dois usuários com a mesma senha geram o mesmo hash, e atacantes podem usar tabelas pré-computadas (rainbow tables) para recuperar a senha original em segundos.
Um sistema armazena senha como hash_md5(senha) sem sal. Atacante obtém o banco de dados, coloca o hash em um site de busca de rainbow tables e descobre a senha em minutos. Se outro usuário tinha a mesma senha, ambos são comprometidos com o mesmo hash.
Use funções modernas de derivação de chave (bcrypt, Argon2, PBKDF2) que incorporam sal automaticamente e são computacionalmente caras. Nunca use MD5 ou SHA1 para senhas; se encontrar código assim, refatore imediatamente.