Falhas do tipo CWE-5

2 resultados

Transmissão de dados sem criptografia em J2EE

Aplicações J2EE (Java Enterprise Edition) transmitem dados sensíveis pela rede em texto plano, sem uso de HTTPS ou outro protocolo seguro. Qualquer pessoa na rede local ou interceptando o tráfego consegue ler essas informações (credenciais, sessões, dados pessoais), comprometendo confidencialidade e integridade.

Exemplo

Um sistema corporativo em JSP que faz login via HTTP simples, enviando usuário e senha sem cifra, ou uma aplicação que transmite dados financeiros entre cliente e servidor em texto plano. Um atacante no mesmo Wi-Fi corporativo consegue capturar essas credenciais com ferramentas como tcpdump ou Wireshark.

Como mitigar

Configure o servidor J2EE (Tomcat, JBoss, etc.) para responder apenas via HTTPS com certificados válidos. Na aplicação, force redirecionamento de HTTP para HTTPS, marque cookies com flag 'Secure' e 'HttpOnly', e valide sempre HSTS (HTTP Strict-Transport-Security) via headers.