Weaknesses of type CWE-419

12 results

Canal primário desprotegido

Ocorre quando a aplicação usa um canal de comunicação (como HTTP, conexão TCP sem criptografia, ou conexão de banco de dados em texto plano) para transmitir dados sensíveis sem proteção adequada. Um atacante na rede pode interceptar, ler ou modificar esses dados em trânsito.

Example

Um sistema de e-commerce que envia credenciais de autenticação ou dados de cartão via HTTP em vez de HTTPS; ou um servidor de aplicação que comunica com o banco de dados usando conexão TCP desencriptada, permitindo que um atacante na mesma rede capte senhas e consultas SQL.

How to mitigate

Sempre criptografe canais de comunicação com TLS/SSL (use HTTPS, conexões de BD com SSL/TLS, ou VPN para conexões internas). Valide certificados, configure protocolos seguros com versões mínimas (TLS 1.2+) e desabilite protocolos legados inseguros.