Fallos del tipo CWE-925
3 resultadosVerificação insuficiente de intenção em receptor broadcast
Um componente (BroadcastReceiver) do Android aceita mensagens broadcast sem validar adequadamente quem as enviou ou se são legítimas. Isso permite que aplicativos maliciosos se façam passar por aplicativos confiáveis ou intercetem fluxos sensíveis de dados, resultando em execução não autorizada de ações ou vazamento de informações.
Um aplicativo recebe um broadcast com credenciais de usuário mas não verifica se veio realmente do seu serviço backend — um malware envia um broadcast falso com dados fake, e o aplicativo processa como se fosse válido, disparando uma ação indesejada ou expondo dados ao atacante.
Sempre valide a origem e autenticidade de broadcasts: use permissões customizadas restritivas, verifique o sender no contexto de recepção, implemente assinatura criptográfica de dados sensíveis e considere usar LocalBroadcastManager ou LiveData em vez de broadcasts globais para dados privados.