Weaknesses of type CWE-319

538 results

Transmissão de dados sensíveis em texto plano

A aplicação envia informações críticas (senhas, tokens, dados pessoais) sem criptografia em canais de comunicação que podem ser interceptados. Um atacante na rede consegue capturar esses dados diretamente, comprometendo a confidencialidade da informação e permitindo roubo de credenciais ou dados sensíveis.

Example

Um app mobile envia login e senha via HTTP (não HTTPS), ou um sistema transmite números de cartão de crédito em requisições não criptografadas. Ferramentas simples como Wireshark permitem capturar esse tráfego em redes abertas ou mesmo corporativas.

How to mitigate

Sempre usar HTTPS/TLS para qualquer transmissão de dados sensíveis, implementar pinning de certificado em apps mobile, validar certificados no lado cliente, e nunca transmitir segredos em URLs ou headers sem criptografia. Na prática: configure HTTPS em produção, force redirecionamento HTTP → HTTPS, e audite logs de requisições para detectar canais desprotegidos.

CVE-2019-18248—BIOTRONIK CardioMessenger II, The affected products transmit credentials in clear-text prior to switching to an encrypted communication chanEPSS 0.4%CVE-2023-5100MEDIUM Cleartext Transmission of Sensitive Information in RDT400 in SICK APU allows an unprivileged remote attacker to retrieve potentially sensitEPSS 0.4%CVE-2023-1656HIGHWhen the LDAP connector is started with StartTLS configured, LDAP BIND credentials are transmitted insecurely, prior to establishing the TLS connection.EPSS 0.3%CVE-2025-3329LOWConsumer Comanda Mobile Restaurant Order cleartext transmissionEPSS 0.3%CVE-2021-38828MEDIUMXiongmai Camera XM-JPR2-LX V4.02.R12.A6420987.10002.147502.00000 is vulnerable to plain-text traffic sniffing.EPSS 0.3%CVE-2023-22870MEDIUMIBM Aspera Faspex information disclosureEPSS 0.3%CVE-2025-62578HIGHDVP-12SE - Modbus/TCP Cleartext Transmission of Sensitive InformationEPSS 0.3%CVE-2022-46685MEDIUMIn Jenkins Gitea Plugin 1.4.4 and earlier, the implementation of Gitea personal access tokens did not support credentials masking, potentialEPSS 0.3%CVE-2023-34142CRITICALCleartext Transmission Vulnerability in Hitachi Device ManagerEPSS 0.3%CVE-2021-35246MEDIUMUnprotected Transport of Credentials (HSTS) VulnerabilityEPSS 0.3%CVE-2023-27861MEDIUMIBM Maximo Application Suite information disclosureEPSS 0.3%CVE-2019-11276MEDIUMApps Manager sends tokens to Spring apps via HTTPEPSS 0.3%CVE-2019-25278CRITICALFaceSentry Access Control System 6.4.8 Authentication Credentials MiTM DisclosureEPSS 0.3%CVE-2025-7731HIGHInformation Disclosure Vulnerability in MELSEC iQ-F Series CPU moduleEPSS 0.3%CVE-2023-27291MEDIUMIBM Watson CP4D Data Stores information disclosureEPSS 0.3%CVE-2024-31206HIGHUse of Unencrypted HTTP Request in dectalk-ttsEPSS 0.3%CVE-2024-43432MEDIUMMoodle: authorization headers preserved between "emulated redirects"EPSS 0.3%CVE-2020-7592—A vulnerability has been identified in SIMATIC HMI Basic Panels 1st Generation (incl. SIPLUS variants) (All versions), SIMATIC HMI Basic PanEPSS 0.3%CVE-2022-47560MEDIUMCleartext Transmission of Sensitive Information in Ormazabal productsEPSS 0.3%CVE-2026-4873MEDIUMconnection reuse ignores TLS requirementEPSS 0.3%