Weaknesses of type CWE-599
14 resultsValidação ausente de certificado OpenSSL
Ocorre quando a aplicação não valida corretamente o certificado SSL/TLS fornecido pelo servidor remoto, aceitando certificados inválidos, expirados, auto-assinados ou emitidos para domínios diferentes. Isso permite ataques man-in-the-middle (MITM), onde um atacante intercepta a comunicação sem ser detectado.
Uma aplicação PHP usando cURL ou um cliente Java fazendo requisições HTTPS desativa a verificação de certificado (curl_setopt($ch, CURLOPT_SSL_VERIFYPEER, false) ou equivalente em Java) para "simplificar" testes ou resolver erros — mas deixa essa configuração em produção, aceitando qualquer certificado.
Sempre validar certificados em produção: manter CURLOPT_SSL_VERIFYPEER e CURLOPT_SSL_VERIFYHOST ativos em PHP/cURL, usar opções de validação padrão em clientes HTTP, pinning de certificado para conexões críticas, e manter a CA bundle atualizada. Nunca desabilitar validação de certificado em código produtivo.