Weaknesses of type CWE-792

5 results

Divulgação de informações sensíveis

A aplicação expõe dados sensíveis (credenciais, tokens, chaves, dados pessoais) a usuários ou atacantes que não deveriam ter acesso. Pode ocorrer em logs, mensagens de erro, respostas HTTP, arquivos temporários ou memória — e compromete a confidencialidade sem necessidade de exploração complexa.

Example

Um formulário de login que retorna 'Usuário não existe' versus 'Senha incorreta' revela quais contas são válidas no sistema. Ou um arquivo de configuração deixado acessível publicamente contendo string de conexão com banco de dados e API keys.

How to mitigate

Nunca exponha detalhes internos em mensagens de erro (use genéricas como 'falha na autenticação'). Remova dados sensíveis de logs e responses. Implemente controle de acesso rigoroso a arquivos de configuração, variáveis de ambiente e endpoints de debug. Em produção, desabilite stack traces detalhados.