Falhas do tipo CWE-523
25 resultadosTransmissão de credenciais sem proteção
A aplicação envia credenciais (senhas, tokens, chaves) por um canal não criptografado ou sem autenticação adequada do servidor destino. Um atacante na rede consegue interceptar e roubar essas credenciais durante a transmissão, comprometendo contas de usuários ou sistemas.
Um app mobile faz login enviando usuário e senha via HTTP (não HTTPS), ou um serviço interno transmite tokens de API em texto plano pela rede. Qualquer pessoa com acesso à rede (WiFi pública, proxy comprometido) consegue capturar essas credenciais.
Use HTTPS/TLS para toda transmissão de credenciais, valide certificados SSL do servidor, use tokens temporários em vez de senhas, e implemente pinning de certificado em clientes mobile. Evite armazenar credenciais em logs ou variáveis globais.