Weaknesses of type CWE-210

4 results

Inserção de informações sensíveis em dados enviados

A aplicação envia dados sensíveis (senhas, tokens, chaves de API, dados pessoais) através de canais inseguros ou os inclui em logs, headers, URLs ou respostas onde não deveriam estar. O risco é interceptação, vazamento em caches ou exposição em auditorias e monitoramento.

Example

Um sistema autenticado envia a senha do usuário como parâmetro de URL em requisições GET, ou registra tokens de sessão completos em logs de erro que são exibidos em páginas de debug. Um atacante captura esses dados via man-in-the-middle, logs públicos ou histórico de navegador.

How to mitigate

Nunca envie senhas ou tokens em URLs ou parâmetros de query; use apenas POST com HTTPS. Implemente mascaramento em logs (nunca registre credenciais inteiras), valide o que realmente precisa sair do sistema e revise regularmente headers, cookies e respostas de erro para detectar vazamentos acidentais.