Weaknesses of type CWE-41
28 resultsDivulgação de Informações
É a exposição não intencional de dados sensíveis — credenciais, tokens, caminhos internos, versões de software — para um atacante ou usuário não autorizado. O risco reside em permitir que informações que deveriam ser privadas sejam acessadas, facilitando ataques subsequentes como escalação de privilégio ou reconhecimento da infraestrutura.
Um endpoint de API retorna mensagens de erro detalhadas contendo queries SQL ou stack traces com caminhos do servidor; ou um arquivo de configuração é exposto publicamente no repositório Git; ou um token de API é visível em logs de cliente no navegador.
Sanitize mensagens de erro para produção (sem detalhes técnicos), implemente controles de acesso adequados nos arquivos sensíveis, revise logs e respostas de API para não incluírem dados críticos, e use ferramentas de scanning para detectar credenciais em repositórios antes de publicar.