Falhas do tipo CWE-5
2 resultadosTransmissão de dados sem criptografia em J2EE
Aplicações J2EE (Java Enterprise Edition) transmitem dados sensíveis pela rede em texto plano, sem uso de HTTPS ou outro protocolo seguro. Qualquer pessoa na rede local ou interceptando o tráfego consegue ler essas informações (credenciais, sessões, dados pessoais), comprometendo confidencialidade e integridade.
Um sistema corporativo em JSP que faz login via HTTP simples, enviando usuário e senha sem cifra, ou uma aplicação que transmite dados financeiros entre cliente e servidor em texto plano. Um atacante no mesmo Wi-Fi corporativo consegue capturar essas credenciais com ferramentas como tcpdump ou Wireshark.
Configure o servidor J2EE (Tomcat, JBoss, etc.) para responder apenas via HTTPS com certificados válidos. Na aplicação, force redirecionamento de HTTP para HTTPS, marque cookies com flag 'Secure' e 'HttpOnly', e valide sempre HSTS (HTTP Strict-Transport-Security) via headers.