Falhas do tipo CWE-598
88 resultadosTransmissão de dados sensíveis em query string HTTP
A aplicação envia informações sensíveis (senhas, tokens, chaves) como parâmetros de query (URL) em requisições HTTP. Isso expõe os dados em logs de servidor, histórico de browser, proxies intermediários e tráfego de rede — qualquer camada que processa ou registra URLs consegue capturar a informação.
Uma página de login que direciona para 'https://app.com/validar?usuario=joao&senha=abc123' coloca a credencial diretamente visível na URL. Se houver um redirect HTTP→HTTPS ou um proxy corporativo, a senha fica registrada em múltiplos logs; malware no navegador captura pelo histórico.
Sempre transmita dados sensíveis via POST (não GET/query string) com body encriptado (HTTPS mandatório). Use session tokens ou bearer tokens em headers Authorization em vez de credenciais diretas na URL. Valide e sanitize logs para não registrar parâmetros sensíveis.