Weaknesses of type CWE-296
17 resultsValidação Inadequada da Cadeia de Confiança do Certificado
A aplicação não valida corretamente a cadeia completa de certificados apresentada pelo servidor, aceitando certificados inválidos ou assinados por autoridades não confiáveis. Isso permite que um atacante intercepte conexões HTTPS/TLS com certificados fraudulentos, comprometendo a confidencialidade e autenticidade da comunicação.
Um aplicativo móvel faz requisições HTTPS mas não verifica se o certificado raiz apresentado pertence a uma CA conhecida, ou ignora erros de validação da cadeia. Um atacante na rede intercede com seu próprio certificado e consegue descriptografar/modificar tráfego sensível (login, dados bancários).
Sempre validar completamente a cadeia de certificados contra as CAs raiz confiáveis do sistema operacional ou de uma loja configurada explicitamente. Em linguagens modernas (Java, Python, Node.js), usar as bibliotecas padrão de TLS/SSL corretamente e nunca desabilitar validação de certificado em produção—nem mesmo para testes.