Fallos del tipo CWE-5

2 resultados

Transmissão de dados sem criptografia em aplicações J2EE

A aplicação J2EE transmite dados sensíveis (credenciais, PII, tokens) em texto plano ou sem proteção criptográfica adequada. Um atacante na rede pode interceptar e ler essas informações diretamente, comprometendo confidencialidade e autenticação.

Ejemplo

Uma aplicação web Java envia login/senha via HTTP (não HTTPS), ou comunica com banco de dados sem SSL/TLS, permitindo que alguém na mesma rede (WiFi, ISP) capture as credenciais em tempo real.

Cómo mitigar

Implemente HTTPS obrigatório para toda comunicação sensível, configure SSL/TLS para conexões com banco e serviços backend, e valide certificados. Revise a configuração do container (Tomcat, JBoss) para forçar SECURE e HttpOnly nos cookies de sessão.