Insufficient Cryptography

Weak algorithms, hardcoded keys and static IVs, insecure randomness, trivial key derivation, and homegrown “encryption”.

10 vulnerabilities. OWASP Mobile: M10

VulnerabilityIDPlatformDifficultyOWASPMASVSMASWEMASTG (v2)CWE
Hardcoded Keys & Static IVshardcoded_keys_ivsAndroidiOSEASYM10MASVS-CRYPTO-1MASVS-CRYPTO-2MASWE-0004MASWE-0007MASTG-TEST-0212MASTG-TEST-0214MASTG-TEST-0309MASTG-TEST-0310CWE-321CWE-329
Weak Cryptographic Algorithms (MD5/SHA1/DES/RC4/ECB)weak_algorithmsAndroidiOSEASYM10MASVS-CRYPTO-1MASWE-0007MASWE-0008MASTG-TEST-0210MASTG-TEST-0221MASTG-TEST-0232MASTG-TEST-0317MASTG-TEST-0211CWE-327CWE-328
Custom / Homegrown Cryptocustom_crypto_implementationAndroidiOSMEDIUMM10MASVS-CRYPTO-1MASWE-0007MASTG-TEST-0210MASTG-TEST-0221CWE-327
Device Secure Lock Not Enforced for Sensitive Storagedevice_secure_lock_not_enforcedAndroidiOSMEDIUMM9MASVS-CRYPTO-2MASVS-STORAGE-1MASWE-0017-CWE-311CWE-522
Improper MAC Verification (non-constant-time / unauthenticated)improper_mac_verificationAndroidiOSMEDIUMM10MASVS-CRYPTO-1MASWE-0009-CWE-347CWE-208
Insecure Randomness (predictable tokens/session IDs)insecure_randomAndroidiOSMEDIUMM10MASVS-CRYPTO-1MASWE-0012MASTG-TEST-0204MASTG-TEST-0205MASTG-TEST-0311MASTG-TEST-0349CWE-330CWE-338
RSA Without OAEP Paddingrsa_no_oaep_paddingAndroidiOSMEDIUMM10MASVS-CRYPTO-1MASWE-0022-CWE-780CWE-327
Unauthenticated Encryption (malleable ciphertext / bit-flipping)unauthenticated_encryption_malleable_ciphertextAndroidiOSMEDIUMM10MASVS-CRYPTO-1MASVS-CRYPTO-2MASWE-0021-CWE-353CWE-326
Weak Key Derivation (no/low PBKDF2 iterations)weak_key_derivationAndroidiOSMEDIUMM10MASVS-CRYPTO-1MASWE-0014-CWE-916CWE-327
Improper Signature Verification (payload not bound)improper_signature_verificationAndroidiOSHARDM10MASVS-CRYPTO-1MASWE-0011-CWE-347