Falhas do tipo CWE-923
67 resultadosFalta de restrição adequada do canal de comunicação aos endpoints pretendidos
A aplicação não valida ou restringe corretamente com quem está se comunicando, permitindo que dados sejam enviados ou recebidos de endpoints não autorizados. Isso abre caminho para ataques de man-in-the-middle, desvio de tráfego ou acesso a informações sensíveis por atores não pretendidos.
Uma app móvel se conecta a um servidor backend sem validar certificados SSL, aceitando conexões de qualquer servidor que se apresente com o nome correto. Um atacante na rede local intercepta e redireciona o tráfego para sua própria máquina, capturando credenciais e dados do usuário.
Implemente validação rigorosa de certificados SSL/TLS (verificar chain, hostname e data), use pinning de certificados em apps críticas, e enforce HTTPS com headers HSTS. No backend, restrinja comunicação apenas aos IPs e domínios conhecidos, use firewalls e VPNs para isolamento de rede.