Fallos del tipo CWE-300
55 resultadosAtaque de intermediário (Man-in-the-Middle)
É a capacidade de um atacante interceptar, ler ou modificar a comunicação entre dois pontos (cliente-servidor, sistema-sistema) sem que nenhum dos dois saiba. Acontece quando não há autenticação mútua, criptografia ou validação adequada do canal. O risco é crítico: vazamento de dados sensíveis, injeção de comandos maliciosos ou desvio de tráfego.
Um aplicativo mobile se conecta a uma API via HTTP (não HTTPS) ou não valida o certificado SSL/TLS. Um atacante na mesma rede Wi-Fi consegue interceptar requisições, roubar tokens de autenticação ou injetar respostas falsas que o app acredita ser legítimas.
Use HTTPS/TLS obrigatoriamente com validação rigorosa de certificados (pinning em apps críticos). Implemente autenticação mútua entre os pontos de comunicação e valide sempre a origem e integridade dos dados. Em redes não confiáveis, use VPN ou túneis cifrados.