Weaknesses of type CWE-419
12 resultsCanal primário desprotegido
Ocorre quando a aplicação usa um canal de comunicação (como HTTP, conexão TCP sem criptografia, ou conexão de banco de dados em texto plano) para transmitir dados sensíveis sem proteção adequada. Um atacante na rede pode interceptar, ler ou modificar esses dados em trânsito.
Um sistema de e-commerce que envia credenciais de autenticação ou dados de cartão via HTTP em vez de HTTPS; ou um servidor de aplicação que comunica com o banco de dados usando conexão TCP desencriptada, permitindo que um atacante na mesma rede capte senhas e consultas SQL.
Sempre criptografe canais de comunicação com TLS/SSL (use HTTPS, conexões de BD com SSL/TLS, ou VPN para conexões internas). Valide certificados, configure protocolos seguros com versões mínimas (TLS 1.2+) e desabilite protocolos legados inseguros.