Weaknesses of type CWE-299
11 resultsFalha na verificação de revogação de certificado
A aplicação valida um certificado SSL/TLS, mas não verifica se ele foi revogado. Um certificado revogado significa que a chave privada foi comprometida, o domínio não pertence mais ao proprietário ou ocorreu outro motivo de segurança. Sem essa verificação, um atacante com um certificado revogado consegue se passar pela entidade legítima.
Um navegador ou cliente API estabelece conexão HTTPS com um servidor e valida o certificado (data, assinatura, cadeia). Porém, não consulta a CRL (Certificate Revocation List) ou OCSP (Online Certificate Status Protocol) para confirmar que o certificado ainda está ativo. Um atacante intercepta a conexão com um certificado revogado e é aceito normalmente.
Implemente verificação obrigatória de revogação antes de aceitar um certificado: consulte a CRL ou OCSP conforme configurado no certificado. Em produção, use bibliotecas SSL/TLS atualizadas (OpenSSL, Go crypto/tls, Java com OCSP Stapling habilitado) que fazem essa verificação por padrão; revise configurações que desabilitam essa validação.