Weaknesses of type CWE-261
41 resultsCodificação fraca de senha
A aplicação armazena ou transmite senhas usando um método de codificação insuficiente (como Base64, XOR simples ou hash sem salt), permitindo que um atacante recupere a senha original com esforço computacional mínimo. Diferente de hash criptográfico robusto, uma codificação fraca não é unidirecional e oferece praticamente nenhuma proteção.
Um sistema salva a senha do usuário codificada em Base64 no banco de dados, ou transmite a credencial pelo JSON usando apenas XOR com chave fixa. Um atacante com acesso ao banco ou interceptação de rede decodifica em segundos e obtém a senha em texto plano.
Use funções de hash criptográfico com salt aleatório (bcrypt, Argon2, scrypt) para armazenamento e HTTPS com TLS 1.2+ para transmissão. Nunca use Base64, XOR ou qualquer 'codificação' reversível para proteger credenciais.