Falhas do tipo CWE-343

5 resultados

Intervalo de valores previsível a partir de valores anteriores

A fraqueza ocorre quando um sistema gera valores (chaves, tokens, IDs) usando um padrão ou sequência que pode ser deduzido a partir de valores anteriores observados. Um atacante que captura alguns valores consegue prever os próximos, comprometendo a segurança de mecanismos que dependem da imprevisibilidade, como autenticação ou sessões.

Exemplo

Um sistema gera session IDs incrementando um contador: 1001, 1002, 1003. Um atacante que intercepta duas sessões legítimas consegue adivinhar a próxima com certeza, permitindo sequestro de sessão de outro usuário ou bypass de autenticação.

Como mitigar

Use geradores criptograficamente seguros (como java.security.SecureRandom ou os.urandom) para criar valores aleatórios, nunca padrões sequenciais ou matemáticos. Valide e rejeite valores duplicados ou suspeitos no servidor.