Weaknesses of type CWE-1242
14 resultsInclusão de funcionalidades não documentadas ou portas traseiras de debug
É quando o desenvolvedor deixa recursos ocultos, chaves de debug ou modos especiais compilados no código de produção sem documentação ou controle de acesso adequado. Atacantes descobrem essas funcionalidades não anunciadas e as exploram para contornar segurança, acessar dados sensíveis ou ganhar privilégios elevados.
Um firmware de roteador contém um comando de shell oculto ativado por parâmetro não documentado na interface web. Um pesquisador descobre, acessa a CLI administrativa e assume controle do dispositivo. Ou um app mobile deixa hardcoded um token de admin que só funciona se você enviar um header HTTP específico — invisível na documentação, mas funciona em produção.
Remova todo código de debug, backdoors e features experimentais antes de ir para produção. Se precisar manter funcionalidades internas, proteja com autenticação forte, documente claramente (mesmo internamente) e use feature flags que podem ser desativadas. Faça revisão de código e testes de segurança para encontrar esses pontos antes do release.