Weaknesses of type CWE-921

9 results

Armazenamento de dados sensíveis sem controle de acesso

Ocorre quando informações sensíveis (senhas, tokens, chaves, dados pessoais) são armazenadas em um mecanismo que não implementa controle de acesso adequado. Qualquer pessoa ou processo com acesso ao local de armazenamento consegue ler os dados, comprometendo confidencialidade.

Example

Um aplicativo grava credenciais de API em um arquivo de configuração legível por qualquer usuário do sistema, ou armazena tokens de sessão em cache compartilhado sem proteção, permitindo que processos não autorizados extraiam essas informações.

How to mitigate

Implemente controle de acesso baseado em permissões (ACL, RBAC) no local de armazenamento, criptografe dados sensíveis em repouso, use secretarias de senhas (vaults), e nunca armazene credenciais em texto plano em arquivos, logs ou cache acessíveis.