Fallos del tipo CWE-343

5 resultados

Intervalo de valores previsível baseado em valores anteriores

A aplicação gera valores (tokens, IDs, números aleatórios) usando um padrão previsível derivado de valores anteriores, sem usar fontes de aleatoriedade criptograficamente seguras. Um atacante observa alguns valores gerados e consegue adivinhar os próximos, comprometendo a segurança de autenticação, autorização ou proteção de dados.

Ejemplo

Um sistema web gera session IDs incrementando um contador ou baseando-se em timestamp+ID do usuário. Se o atacante vê dois IDs consecutivos, deduz a sequência e falsifica uma sessão ativa de outro usuário. Ou um token de reset de senha segue um padrão matemático simples, permitindo força bruta eficiente.

Cómo mitigar

Use geradores criptograficamente seguros (como `os.urandom()` em Python, `SecureRandom` em Java, `crypto.randomBytes()` em Node.js) para criar tokens, IDs de sessão e valores sensíveis. Nunca reutilize padrões previsíveis como sequências numéricas, timestamps ou derivações lineares de dados conhecidos.