Weaknesses of type CWE-1320

6 results

Proteção insuficiente de mensagens de erro e alertas de saída

A aplicação expõe informações sensíveis em mensagens de erro, logs ou sinais de alerta enviados para fora do sistema (para clientes, sistemas externos, etc.) sem sanitização adequada. Isso permite que atacantes obtenham dados confidenciais, estrutura interna do sistema ou pistas para exploração, apenas observando as respostas de erro.

Example

Um serviço web retorna 'Erro ao conectar ao banco de dados PostgreSQL em 192.168.1.50:5432 — senha incorreta' em um erro HTTP, revelando o endereço IP do banco, porta, tipo de SGBD e confirmando que usa autenticação por senha. Um atacante usa essas informações para direcionar ataques à infraestrutura.

How to mitigate

Implemente mensagens de erro genéricas para usuários finais ('Erro ao processar solicitação'), enquanto registra detalhes técnicos apenas em logs internos não acessíveis remotamente. Revise todos os endpoints, exceções não capturadas e alertas de sistema para garantir que nenhuma informação sensível (IPs, caminhos, versões, credenciais) vaze nas respostas.