Weaknesses of type CWE-5

2 results

Misconfigração J2EE: Transmissão de Dados sem Criptografia

Aplicações Java EE expostas na internet transmitem dados sensíveis (credenciais, PII, tokens) em texto plano, sem HTTPS ou TLS. Atacantes na rede conseguem interceptar e ler essas informações usando sniffing simples.

Example

Um servlet configura formulários para submeter senhas via HTTP em vez de HTTPS, ou APIs internas são acessadas sem cifra. Um adversário no mesmo segmento de rede captura pacotes e extrai tokens de autenticação ou dados de usuários.

How to mitigate

Configure força de HTTPS/TLS obrigatória no servidor de aplicação (Tomcat, WildFly, etc) com cipher suites fortes; use `<transport-guarantee>CONFIDENTIAL</transport-guarantee>` no web.xml ou equivalente; valide com testes de transmissão via ferramentas como curl ou Burp Suite.