Falhas do tipo CWE-649
6 resultadosConfiança em ofuscação ou criptografia sem verificação de integridade
Quando um aplicativo criptografa ou ofusca dados sensíveis (como tokens, credenciais ou parâmetros de segurança) mas não valida se foram alterados durante o tráfego ou armazenamento. Um atacante pode modificar esses dados criptografados sem que o sistema detecte, contornando controles de segurança que deveriam estar em vigor.
Um sistema criptografa um ID de usuário antes de enviá-lo ao cliente, mas não usa HMAC ou assinatura. O atacante intercepta, modifica o ID criptografado e reenvia; o servidor descriptografa sem questionar e processa como se fosse legítimo, elevando privilégios.
Use criptografia autenticada (AES-GCM) ou adicione um HMAC/assinatura digital sobre dados sensíveis. Sempre valide a integridade antes de usar qualquer entrada ofuscada ou criptografada, nunca confie apenas na criptografia como proteção contra modificação.