Weaknesses of type CWE-523

25 results

Transmissão de credenciais sem proteção

Credenciais (senhas, tokens, chaves) são enviadas pela rede em texto claro ou sem criptografia adequada, permitindo que um atacante as intercepte. O erro está em transmitir dados sensíveis por canais não seguros, expondo identidades e acessos diretamente a quem monitor o tráfego.

Example

Uma aplicação web envia login/senha via HTTP simples (não HTTPS), ou um cliente envia um token de API em um header sem TLS. Um atacante na mesma rede (ou em um ponto de interseção do tráfego) lê o pacote e obtém acesso imediato à conta.

How to mitigate

Use HTTPS/TLS para toda transmissão de credenciais, implemente HSTS, valide certificados no cliente, e nunca transmita senhas em URL ou cookies sem flags de segurança (Secure, HttpOnly). Prefira tokens de curta duração e OAuth/OIDC em vez de credenciais brutas.