Weaknesses of type CWE-1258

12 results

Exposição de informações sensíveis do sistema via dados de debug não removidos

Quando código de produção contém informações de debug (logs detalhados, stack traces, variáveis internas, caminhos de arquivo, endereços de memória) que não são removidas ou desabilitadas em ambiente produtivo. Um atacante pode extrair essas informações para mapear a arquitetura do sistema, identificar tecnologias usadas, versões de bibliotecas vulneráveis ou até credenciais acidentalmente logadas.

Example

Uma API em produção retorna um erro HTTP 500 com stack trace completo mostrando caminhos absolutos do servidor, nomes de variáveis internas e versão exata do framework; ou um aplicativo mobile deixa logs de debug ativados que expõem tokens de sessão e queries de banco de dados quando o dispositivo é analisado.

How to mitigate

Remova ou desabilite logs e informações de debug antes de fazer deploy em produção (use flags de compilação, variáveis de ambiente ou níveis de log configuráveis). Retorne mensagens de erro genéricas para o usuário final enquanto loga detalhes sensíveis apenas internamente em arquivos protegidos e auditados.