Falhas do tipo CWE-419

12 resultados

Canal primário desprotegido

Ocorre quando a aplicação transmite dados sensíveis (credenciais, tokens, informações pessoais) por um canal de comunicação sem criptografia ou autenticação adequada. O atacante consegue interceptar, ler ou modificar os dados em trânsito porque não há proteção na camada de transporte.

Exemplo

Um app mobile que envia login e senha via HTTP simples, ou um serviço que comunica com banco de dados interno sem TLS, permitindo que um atacante na mesma rede (Wi-Fi pública, por exemplo) capture as credenciais com ferramentas de sniffing.

Como mitigar

Use TLS/SSL em todas as comunicações que envolvam dados sensíveis, implemente validação de certificados no lado cliente, e considere camadas adicionais de criptografia (como cifras de ponta a ponta) para dados muito críticos. Audite regularmente quais canais transportam informações sensíveis.