Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

RGB_00003.005 - AppSec Flow: Vulnerabilidade - Armazenamento Criptográfico Inseguro #13

Open
conviso-platform-appsec-staging bot opened this issue Oct 20, 2020 · 0 comments

Comments

@conviso-platform-appsec-staging

ID: RGB_00003.005

Categoria: CWE-310: Cryptographic Issues

Reportado por: Rodrigo Reginato

Projeto: reginato/school-system-test

Criticidade:

Impacto: Alto

Probabilidade: Baixo

Criticidade: Médio

Padrões: [2010] A7 – Insecure Cryptographic Storage, CWE-311 Missing Encryption of Sensitive Data

Descrição: As aplicação armazena dados sensíveis sem a devida codificação de segurança necessária para garantir a confidencialidade de tais informações. Essas informações podem varias desde dados de cartões de crédito até senhas de acesso. No caso de comprometimento do meio de armazenamento de tais dados (através de uma outra vulnerabilidade, por exemplo) tais informações confidenciais ficariam em total exposição ao atacante.

Descrição do Impacto: Aguardando preenchimento

Solução: Utilizar mecanismos apropriados para cifrar os dados antes do armazenamento, como algoritmos de criptografia atualizados, chaves fortes, como também funções de hashing e salt.

Referência: https://www.owasp.org/index.php/Top_10_2010-A7-Insecure_Cryptographic_Storage
http://bretthard.in/2009/09/insecure-cryptographic-storage/
http://www.infosecisland.com/blogview/21796-Insecure-Cryptographic-Storage-Explained.html
http://www.troyhunt.com/2011/06/owasp-top-10-for-net-developers-part-7.html

Tipo de falha:

**Código:**teste

**Entrada de dados:**teste

**Saída de dados:**teste

Defect Tracker: https://app.conviso.com.br/scopes/193/projects/2186

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

No branches or pull requests

0 participants