Fallos del tipo CWE-598
88 resultadosTransmissão de dados sensíveis em query string HTTP
A aplicação envia informações sensíveis (senhas, tokens, IDs de sessão) como parâmetros na URL em vez de no corpo da requisição. O problema: URLs são registradas em logs de servidor, histórico do navegador, proxies e referer headers, expondo credenciais a qualquer um com acesso a esses registros.
Um sistema de autenticação que redireciona o usuário para `https://app.com/login?user=admin&password=senha123`. A senha fica visível no histórico do navegador, nos logs do servidor web e em qualquer proxy intermediário que processe a requisição.
Transmita dados sensíveis sempre no corpo da requisição (POST/PUT) com HTTPS, nunca em query strings. Use tokens de sessão seguros em cookies HTTP-only em vez de parâmetros URL. Valide e sanitize qualquer query string recebida, nunca confie nela para autenticação ou autorização.