Weaknesses of type CWE-1295
22 resultsDivulgação de Informações
Fraqueza genérica que descreve qualquer cenário onde um sistema expõe dados sensíveis (credenciais, tokens, dados pessoais, estrutura interna) a quem não deveria ter acesso. O risco está na falta de controle sobre quem vê o quê, permitindo que um atacante obtenha informações para escalar o ataque ou comprometer sistemas.
Um API retorna IDs de usuários sequenciais em URLs públicas; uma aplicação inclui tokens de sessão em URLs em vez de cookies seguros; mensagens de erro expõem caminhos do servidor e versões de software instaladas; um arquivo de backup fica acessível sem autenticação.
Implemente controle de acesso rigoroso (valide permissões em cada endpoint), não exponha informações desnecessárias em respostas (não inclua IDs sequenciais, versões ou caminhos), use HTTPS obrigatoriamente, configure headers de segurança (X-Content-Type-Options, Cache-Control), e audite logs regularmente para detectar acessos anômalos.