Fallos del tipo CWE-1204
5 resultadosGeração de vetor de inicialização fraco
A fraqueza ocorre quando um IV (vetor de inicialização) usado em criptografia é gerado de forma previsível ou não aleatória. Um IV fraco permite que um atacante predeza ou reutilize o mesmo IV em múltiplas operações de criptografia, comprometendo a segurança do algoritmo e viabilizando ataques como recuperação de plaintext ou detecção de padrões.
Um sistema de pagamento usa AES-CBC para criptografar transações, mas gera o IV usando um timestamp ou sequencial (ex: contador simples). Um atacante pode encadear múltiplas transações criptografadas com IVs previsíveis e desvendar padrões ou quebrar a criptografia via análise estatística.
Use um CSPRNG (gerador criptograficamente seguro) para gerar o IV — nunca implemente sua própria lógica. Certifique-se de que cada operação de criptografia tem um IV único e imprevisível; em modos como CBC, o IV deve ser armazenado ou transmitido junto com o ciphertext para permitir descriptografia, mas sempre garantindo aleatoriedade.