Falhas do tipo CWE-927
18 resultadosUso de Intent implícita para comunicação sensível
Em aplicações Android, usar Intent implícita (sem especificar explicitamente qual app receberá) para transmitir dados sensíveis permite que qualquer aplicação registrada para aquele tipo de ação intercepte a mensagem. O receptor não é validado, criando risco de vazamento de dados ou execução maliciosa.
Um app bancário envia dados de autenticação via Intent implícita para 'com.example.PROCESS_PAYMENT' esperando que seu próprio serviço responda, mas um malware no device também registrado para essa ação intercepta as credenciais antes do destino legítimo.
Use Intent explícita: especifique o pacote e componente exato destinatário via setComponent() ou setPackage(). Para dados realmente sensíveis, prefira comunicação local (SharedPreferences cifrada, banco de dados privado) ou canais seguros entre componentes da mesma app.