Weaknesses of type CWE-342
6 resultsGeração de valores previsíveis a partir de valores anteriores
Quando um sistema gera valores (como tokens, IDs ou números aleatórios) baseando-se em padrões ou valores anteriores de forma previsível, um atacante consegue calcular o próximo valor sem conhecer a chave secreta. Isso compromete mecanismos de segurança que dependem de aleatoriedade, como tokens de sessão ou chaves de criptografia.
Um gerador de tokens incrementa um contador a cada requisição: se o token anterior foi '1000', o próximo será '1001'. Ou um sistema cria IDs de recuperação de senha concatenando timestamp+ID do usuário, permitindo que um atacante preveja o ID de outro usuário sem quebrar criptografia.
Use geradores criptograficamente seguros (como SecureRandom em Java ou os.urandom em Python) para criar valores impredizíveis. Nunca baseie valores críticos de segurança em padrões matemáticos simples, contadores ou dados públicos; sempre inclua entropia verdadeira ou pseudoaleatória de qualidade.