Weaknesses of type CWE-1428
2 resultsConfiança em HTTP em lugar de HTTPS
A aplicação usa HTTP (sem criptografia) quando deveria usar HTTPS para transmitir dados sensíveis. Isso permite que atacantes na rede interceptem, leiam e manipulem a comunicação em trânsito, comprometendo confidencialidade e integridade dos dados.
Example
Um formulário de login que envia credenciais via HTTP ao invés de HTTPS; um atacante na mesma rede (WiFi aberta, por exemplo) captura o pacote e obtém usuário e senha em texto plano.
How to mitigate
Força uso de HTTPS obrigatório para toda a aplicação ou, no mínimo, para endpoints que processam dados sensíveis (autenticação, pagamentos, PII). Configure HSTS (HTTP Strict-Transport-Security) no servidor para evitar downgrade de protocolo.
CVE-2026-40677HIGHThe use of insecure HTTP transport within AMD optional tools could allow an attacker to conduct a man-in-the-middle attack, potentially leadEPSS 0.4%CVE-2026-10763HIGHPROMOD V is using insecure HTTP communication instead of HTTPS. The vulnerability is due to the lack of HTTPS support from 3rd party DigipedEPSS 0.4%