Weaknesses of type CWE-548
57 resultsExposição de Informações por Listagem de Diretórios
Ocorre quando o servidor web lista o conteúdo de um diretório em vez de servir um arquivo padrão (como index.html), expondo nomes de arquivos, estrutura do projeto e potencialmente dados sensíveis. Atacantes usam isso para descobrir endpoints, backups, arquivos de configuração esquecidos ou vulnerabilidades no aplicativo.
Um desenvolvedor acessa /uploads/ no navegador e, em vez de um erro 403, recebe uma listagem HTML mostrando todos os arquivos enviados por usuários, incluindo backups de banco de dados (.sql), arquivos de configuração (.env) ou chaves privadas esquecidas.
Desabilite directory listing no servidor (DirectoryIndex desativado ou Options -Indexes no Apache; autoindex off no Nginx) e sempre forneça um arquivo padrão (index.html ou index.php) em diretórios acessíveis. Configure permissões restritivas e revise logs para detectar explorações passadas.