Weaknesses of type CWE-941

10 results

Destino incorretamente especificado em canal de comunicação

A aplicação envia dados para um destino (servidor, endpoint, URL) que não é o pretendido, seja por configuração errada, validação inadequada ou manipulação de entrada. Isso permite que um atacante intercepte, desvie ou acesse dados sensíveis destinados a outro lugar.

Example

Uma aplicação móvel tenta enviar credenciais para 'api.servidor-oficial.com', mas um campo de configuração (ou variável de ambiente) aponta para 'api.servidor-falso.com' controlado pelo atacante. O código nunca valida se o destino é realmente o esperado antes de transmitir os dados.

How to mitigate

Valide e whitelist explicitamente os destinos permitidos em código (não em config), use certificados de servidor (HTTPS com pinning), e implemente verificação de integridade de configurações. Nunca deixe o destino ser totalmente dinâmico sem controle.