Weaknesses of type CWE-533

1 result

Exposição de informações sensíveis em logs do servidor

O servidor registra dados sensíveis (senhas, tokens, chaves de API, dados pessoais) em arquivos de log que não têm acesso restrito adequadamente. Um invasor que acesse esses logs consegue extrair credenciais e informações confidenciais sem precisar quebrar a autenticação.

Example

Um servidor web registra todas as requisições incluindo parâmetros GET, e um dev passa a senha do banco de dados diretamente na URL: /admin/login?user=admin&password=senha123. Qualquer pessoa com acesso ao arquivo de log tem a credencial.

How to mitigate

Não registre dados sensíveis (senhas, tokens, PII) em logs; aplique mascaramento (ex: mostrar apenas os últimos 4 dígitos); restrinja permissões de leitura dos arquivos de log a usuários autorizados; rotacione e archive logs antigos com segurança.