Weaknesses of type CWE-258

10 results

Senha vazia em arquivo de configuração

Ocorre quando credenciais (usuários, senhas de banco de dados, chaves de API) são armazenadas em arquivos de configuração sem proteção, com senhas em branco ou omitidas. Um atacante que ganhe acesso ao arquivo — via traversal de diretório, vazamento de repositório Git ou leitura de arquivo — obtém acesso imediato aos sistemas protegidos por essas credenciais.

Example

Um arquivo database.conf contém 'password=' (vazio) ou 'password=admin123' em texto plano no servidor. Se alguém fizer download do arquivo via vulnerabilidade web ou clone acidental do repositório no GitHub, consegue se conectar ao banco de dados sem esforço.

How to mitigate

Use gerenciadores de segredos (HashiCorp Vault, AWS Secrets Manager) ou variáveis de ambiente injetadas em tempo de execução. Nunca commite credenciais em repositórios; adicione arquivos de config ao .gitignore e mantenha templates de exemplo sem valores sensíveis. Se usar arquivos locais, restrinja permissões (chmod 600) e criptografe valores críticos.