Fallos del tipo CWE-419

12 resultados

Canal primário desprotegido

É quando a aplicação transmite dados sensíveis (credenciais, tokens, dados pessoais) por um canal de comunicação sem criptografia ou autenticação adequada. O atacante consegue interceptar, ler ou modificar essas informações em trânsito, comprometendo a confidencialidade e integridade dos dados.

Ejemplo

Um sistema de login que envia usuário e senha via HTTP simples (não HTTPS), ou uma API que retorna tokens de acesso sem validar se a conexão é realmente segura. Um invasor na mesma rede pode capturar essas credenciais com ferramentas como Wireshark.

Cómo mitigar

Force sempre HTTPS/TLS para qualquer canal que trafegue dados sensíveis, valide certificados SSL, implemente pinning de certificados em clientes mobile, e nunca transmita credenciais ou tokens em plaintext. Além disso, garanta que o canal secundário (se houver) também esteja igualmente protegido.