Weaknesses of type CWE-5
2 resultsMisconfigração J2EE: Transmissão de Dados sem Criptografia
Aplicações Java EE expostas na internet transmitem dados sensíveis (credenciais, PII, tokens) em texto plano, sem HTTPS ou TLS. Atacantes na rede conseguem interceptar e ler essas informações usando sniffing simples.
Example
Um servlet configura formulários para submeter senhas via HTTP em vez de HTTPS, ou APIs internas são acessadas sem cifra. Um adversário no mesmo segmento de rede captura pacotes e extrai tokens de autenticação ou dados de usuários.
How to mitigate
Configure força de HTTPS/TLS obrigatória no servidor de aplicação (Tomcat, WildFly, etc) com cipher suites fortes; use `<transport-guarantee>CONFIDENTIAL</transport-guarantee>` no web.xml ou equivalente; valide com testes de transmissão via ferramentas como curl ou Burp Suite.