Fallos del tipo CWE-1066

1 resultado

Falta de controle na serialização de dados

Fraqueza em que um software serializa dados (converte em formato transportável, como JSON ou binário) sem mecanismos de validação, autenticação ou integridade. Isso permite que um atacante intercepte, modifique ou injete dados serializados maliciosos durante transmissão ou armazenamento, comprometendo a integridade e segurança da aplicação.

Ejemplo

Uma API REST transmite um objeto de usuário serializado em JSON sem assinatura digital. Um atacante intercepta a requisição, muda o campo 'role' de 'user' para 'admin', e a aplicação aceita a mudança porque não valida a integridade dos dados recebidos.

Cómo mitigar

Implemente mecanismos de integridade: assine dados serializados com HMAC ou certificados digitais, valide a assinatura antes de desserializar, e use TLS para transmissão. Para dados em repouso, aplique criptografia autenticada (ex: AES-GCM). Nunca confie em dados serializados sem verificar sua origem e integridade.