Weaknesses of type CWE-916
71 resultsHash de senha com esforço computacional insuficiente
Ocorre quando uma aplicação usa funções de hash criptográfico rápidas (como MD5, SHA-1 ou até SHA-256 simples) para armazenar senhas, sem mecanismos de desaceleração. Isso permite que um atacante que roube o banco de dados execute ataques de força bruta ou dicionário em velocidade muito alta, quebrando senhas em minutos ou horas.
Um sistema salva senhas como SHA-256(senha) direto no banco de dados. Um atacante rouba o dump e, com uma GPU moderna, testa bilhões de combinações por segundo, recuperando a senha original em tempo viável. Se tivesse usado bcrypt ou PBKDF2 com iterações altas, o mesmo ataque demoraria séculos.
Use funções de hash de propósito criptográfico com fator de trabalho elevado: bcrypt (com custo ≥12), scrypt, PBKDF2 (≥600.000 iterações conforme NIST 2023) ou Argon2. Nunca use MD5, SHA-1 ou SHA-256 puro para senhas. Valide e atualize hashes legados migrandoos gradualmente.