Fallos del tipo CWE-523
25 resultadosTransporte desprotegido de credenciais
Credenciais (senhas, tokens, chaves) são enviadas pela rede sem criptografia ou proteção adequada, permitindo que um atacante na mesma rede as capture facilmente. O risco é crítico porque expõe diretamente os dados de autenticação mais sensíveis.
Uma aplicação web envia login/senha via HTTP simples em vez de HTTPS, ou um cliente envia token de API em texto claro dentro de um pacote TCP não criptografado. Um atacante na rede (ou em um Wi-Fi público) captura essas credenciais com ferramentas como tcpdump e as reutiliza imediatamente.
Use sempre TLS/SSL (HTTPS) para qualquer transmissão de credenciais; valide certificados no lado cliente; implemente mecanismos como OAuth 2.0 ou JWT para reduzir exposição de senhas; nunca transmita credenciais em URLs ou parâmetros GET visíveis em logs.