Fallos del tipo CWE-923
67 resultadosRestrição inadequada de canal de comunicação para endpoints pretendidos
Ocorre quando a aplicação não valida corretamente se está se comunicando com o endpoint correto, permitindo que um atacante intercepte, redirecione ou substitua a comunicação. O código assume que está falando com o servidor legítimo sem verificar identidade, certificados ou origem, criando janelas para man-in-the-middle ou redirecionamento malicioso.
Uma app mobile conecta a um servidor via HTTP sem validar certificado SSL/TLS, ou aceita qualquer certificado autoassinado. Um atacante na mesma rede WiFi intercepta a conexão e serve credenciais falsas; a app não detecta porque não verificou a autenticidade do servidor.
Sempre validar certificados SSL/TLS (fixar certificado público se possível), usar HTTPS obrigatório, implementar verificação de hostname, e em APIs internas usar autenticação mútua (mTLS). Nunca confiar em claims do servidor sem validação criptográfica.