Falhas do tipo CWE-300
55 resultadosAtaque Homem no Meio (Man-in-the-Middle)
Fraqueza que permite a um atacante interceptar, ler ou modificar comunicações entre dois pontos (cliente-servidor, serviço-serviço) sem que as partes saibam. Ocorre quando faltam mecanismos de autenticação ou criptografia adequados, deixando a conexão exposta a espionagem e manipulação.
Um app móvel se conecta a um servidor via HTTP simples para sincronizar dados de usuário. Um atacante na mesma rede Wi-Fi pode interceptar as requisições com Wireshark ou ferramentas similares, capturando senhas, tokens ou injetando comandos maliciosos nas respostas antes delas chegarem ao app.
Use HTTPS/TLS em todas as conexões sensíveis, valide certificados do servidor (nunca ignore avisos de certificado inválido), implemente pinning de certificado em apps móveis críticos e, quando possível, adicione autenticação mútua (cliente valida servidor e vice-versa). Em APIs internas, use VPN ou mTLS.