Falhas do tipo CWE-780
3 resultadosUso de RSA sem OAEP
Usar RSA no modo ECB (encriptação sem preenchimento seguro) em vez de OAEP (Optimal Asymmetric Encryption Padding) deixa a criptografia vulnerável a ataques de texto cifrado escolhido e análise de padrões. O OAEP adiciona aleatoriedade ao processo de encriptação, tornando-a semanticamente segura; sem ele, a mesma mensagem sempre produz o mesmo criptograma, quebrando a confidencialidade.
Um sistema encripta dados de usuário com RSA puro (sem padding): `cipher.init(Cipher.ENCRYPT_MODE, publicKey)` em vez de `cipher = Cipher.getInstance("RSA/ECB/OAEPWithSHA256AndMGF1Padding")`. Um atacante consegue coletar criptogramas, identificar padrões ou descriptografar dados parcialmente através de ataques matemáticos.
Use sempre RSA com OAEP (ex: `RSA/ECB/OAEPWithSHA256AndMGF1Padding` em Java ou bibliotecas equivalentes em outras linguagens). Audite o código para remover qualquer uso de RSA sem padding; valide que a biblioteca criptográfica está configurada corretamente na inicialização.