Weaknesses of type CWE-314

1 result

Armazenamento de dados sensíveis em claro no Registro do Windows

A fraqueza ocorre quando dados sensíveis (senhas, tokens, chaves de API) são gravados em claro no Registro do Windows, onde qualquer processo com privilégios suficientes pode lê-los. O Registro não oferece criptografia padrão para essas informações, tornando-as acessíveis a malware, administradores não autorizados ou ferramentas de auditoria.

Example

Uma aplicação salva a senha do banco de dados em 'HKEY_LOCAL_MACHINE\Software\MeuApp\DBPassword' sem criptografia. Um atacante que ganhe acesso administrativo — ou rode ferramentas como o Regedit — extrai a senha diretamente e compromete o banco de dados.

How to mitigate

Criptografe dados sensíveis antes de armazená-los no Registro usando DPAPI (Data Protection API) do Windows, ou melhor ainda, use um gerenciador de segredos externo (como Azure Key Vault ou HashiCorp Vault). Se imprescindível usar o Registro, nunca guarde senhas em texto plano — use derivações criptográficas ou tokens com expiração.