Falhas do tipo CWE-523

25 resultados

Transmissão de credenciais sem proteção

A aplicação envia credenciais (senhas, tokens, chaves) por um canal não criptografado ou sem autenticação adequada do servidor destino. Um atacante na rede consegue interceptar e roubar essas credenciais durante a transmissão, comprometendo contas de usuários ou sistemas.

Exemplo

Um app mobile faz login enviando usuário e senha via HTTP (não HTTPS), ou um serviço interno transmite tokens de API em texto plano pela rede. Qualquer pessoa com acesso à rede (WiFi pública, proxy comprometido) consegue capturar essas credenciais.

Como mitigar

Use HTTPS/TLS para toda transmissão de credenciais, valide certificados SSL do servidor, use tokens temporários em vez de senhas, e implemente pinning de certificado em clientes mobile. Evite armazenar credenciais em logs ou variáveis globais.