Weaknesses of type CWE-523
25 resultsTransmissão de credenciais sem proteção
Credenciais (senhas, tokens, chaves) são enviadas pela rede em texto claro ou sem criptografia adequada, permitindo que um atacante as intercepte. O erro está em transmitir dados sensíveis por canais não seguros, expondo identidades e acessos diretamente a quem monitor o tráfego.
Uma aplicação web envia login/senha via HTTP simples (não HTTPS), ou um cliente envia um token de API em um header sem TLS. Um atacante na mesma rede (ou em um ponto de interseção do tráfego) lê o pacote e obtém acesso imediato à conta.
Use HTTPS/TLS para toda transmissão de credenciais, implemente HSTS, valide certificados no cliente, e nunca transmita senhas em URL ou cookies sem flags de segurança (Secure, HttpOnly). Prefira tokens de curta duração e OAuth/OIDC em vez de credenciais brutas.