Weaknesses of type CWE-499

2 results

Classe serializável contendo dados sensíveis

Ocorre quando uma classe que contém informações sensíveis (senhas, tokens, dados pessoais) é marcada como serializável sem proteção adequada. Durante a serialização, esses dados são convertidos para um formato que pode ser interceptado, armazenado em disco ou transmitido em texto claro, expondo a informação sensível.

Example

Uma classe Java com @Serializable que contém a senha do usuário em um campo String. Quando o objeto é serializado para salvar em cache ou transmitir pela rede, a senha fica visível em formato legível no fluxo de bytes serializado.

How to mitigate

Marque campos sensíveis como transient (não serializáveis) ou implemente lógica customizada via readObject/writeObject para cifrar dados antes da serialização. Alternativamente, separe dados sensíveis em classes não-serializáveis e mantenha referências apenas em memória durante a execução.