Weaknesses of type CWE-224
1 resultOcultação de informações de segurança por nome alternativo
Ocorre quando um sistema expõe informações sensíveis de segurança (versões, tokens, caminhos internos) sob um nome ou identificador diferente do esperado, dificultando detecção por ferramentas e analistas. O risco é que vulnerabilidades conhecidas não sejam identificadas porque a informação está 'disfarçada'.
Um servidor retorna um header como 'X-App-Version: Apache/2.4.1' em um endpoint específico, enquanto o banner padrão diz apenas 'Apache', permitindo que um atacante descubra a versão real e explore CVEs conhecidas sem ser detectado por filtros de segurança simples.
Evite expor informações sensíveis (versão, stack, paths) em qualquer forma ou nome alternativo; use nomes e formatos consistentes em toda a aplicação e remova banners desnecessários. Implemente testes de segurança que procurem variações de headers e respostas para detectar vazamentos não óbvios.