Fallos del tipo CWE-1240
20 resultadosUso de primitiva criptográfica com implementação de risco
A aplicação usa uma função criptográfica (hash, cifra, gerador de números aleatórios) mas implementa-a de forma insegura, desviando do padrão estabelecido. O risco está em confiar que a implementação caseira ou desviante é segura quando não é: pode ter falhas matemáticas, problemas de timing, ou derivação de chaves fraca.
Um desenvolvedor implementa seu próprio gerador de números pseudoaleatórios para criar tokens de sessão, usando apenas o timestamp e um número sequencial. Parece 'criptografia', mas é previsível e pode ser facilmente adivinado ou repetido por um atacante.
Use bibliotecas criptográficas estabelecidas e auditadas (OpenSSL, BoringSSL, libsodium, Go crypto/rand) em vez de implementações próprias. Respeite os padrões de cada primitiva: se usar RSA, siga PKCS#1 v2.1; se gerar aleatório, use CSPRNG. Revise código crítico com especialistas em criptografia antes de deploy.