Falhas do tipo CWE-1428
2 resultadosConfiança em HTTP em vez de HTTPS
A aplicação transmite dados sensíveis usando HTTP sem criptografia, em vez de usar HTTPS. Qualquer pessoa na rede (Wi-Fi, ISP, intermediários) consegue interceptar, ler e modificar os dados em trânsito, comprometendo confidencialidade e integridade.
Exemplo
Um aplicativo móvel envia credenciais de login ou tokens de sessão para http://api.exemplo.com em vez de https://api.exemplo.com. Um atacante na mesma rede consegue fazer sniffing do tráfego e roubar a credencial em texto plano.
Como mitigar
Use HTTPS (TLS/SSL) para todas as comunicações envolvendo dados sensíveis; configure HSTS (HTTP Strict-Transport-Security) no servidor para forçar HTTPS; valide certificados corretamente na aplicação cliente e configure pinning de certificado quando apropriado.
CVE-2026-40677HIGHThe use of insecure HTTP transport within AMD optional tools could allow an attacker to conduct a man-in-the-middle attack, potentially leadEPSS 0.4%CVE-2026-10763HIGHPROMOD V is using insecure HTTP communication instead of HTTPS. The vulnerability is due to the lack of HTTPS support from 3rd party DigipedEPSS 0.3%