Weaknesses of type CWE-222

1 result

Truncamento de informações de segurança

Ocorre quando dados críticos para segurança (como hashes, tokens, identificadores) são cortados ou truncados durante processamento, armazenamento ou transmissão, reduzindo seu tamanho efetivo. Isso enfraquece mecanismos de autenticação, integridade ou autorização, permitindo ataques como colisão de hashes ou reutilização de tokens incompletos.

Example

Um sistema salva o SHA-256 de um token de sessão, mas trunca para apenas 16 caracteres no banco de dados para 'economizar espaço'. Um atacante consegue gerar colisões nesse prefixo curto e se autentica como outro usuário.

How to mitigate

Mantenha a integridade completa de dados criptográficos e de segurança; nunca truncue hashes, tokens ou somas de verificação. Se espaço é restrição, redesenhe a arquitetura (use índices, compressão genérica) em vez de cortar o dado sensível.