Falhas do tipo CWE-836
16 resultadosUso de hash de senha em lugar da senha para autenticação
O aplicativo armazena ou transmite o hash da senha em vez da própria senha, e depois usa esse hash diretamente para validar credenciais. Isso quebra a segurança porque o hash vira de facto a senha — qualquer um que capturar o hash consegue autenticar sem precisar da senha original, eliminando a proteção que o hash deveria oferecer.
Um servidor web recebe um hash MD5 da senha do cliente, armazena esse hash e, na próxima autenticação, compara o hash recebido com o armazenado. Um atacante que interceptar o hash na rede reutiliza-o como credencial válida, sem nunca conhecer a senha real.
Sempre compare a senha em texto plano fornecida pelo usuário contra o hash armazenado usando uma função de verificação segura (bcrypt, scrypt, Argon2). Nunca transmita ou reutilize hashes como credenciais; hashes são apenas para armazenamento seguro, não para autenticação direta.