Weaknesses of type CWE-300
55 resultsAtaque Homem-no-Meio (Man-in-the-Middle)
Fraqueza onde um atacante se posiciona entre o cliente e o servidor, interceptando e potencialmente modificando a comunicação sem que nenhuma das partes saiba. Ocorre quando a aplicação não valida adequadamente a identidade do servidor, não cifra o tráfego ou aceita certificados inválidos, permitindo que o atacante espreite ou altere dados sensíveis em trânsito.
Uma app mobile se conecta a uma API via HTTP em vez de HTTPS, ou aceita qualquer certificado SSL sem validar a cadeia confiável. Um atacante na mesma rede WiFi (aeroporto, café) intercepta as credenciais do usuário ou injeta comandos maliciosos nas requisições.
Enforce HTTPS/TLS em todas as comunicações, validar certificados contra CAs confiáveis, implementar pinning de certificado em apps sensíveis, e usar autenticação mútua quando apropriado. Evite HTTP, desabilite SSLv3 e algoritmos fracos, e certifique-se de que nenhuma fallback para conexões inseguras é permitida.