Fallos del tipo CWE-1258

12 resultados

Exposição de informações sensíveis do sistema via dados de debug não removidos

Código de produção que mantém informações de depuração (logs detalhados, stack traces, variáveis internas, caminhos de arquivo, versões de biblioteca) acessíveis ao usuário final. Um atacante consegue extrair detalhes da arquitetura, credenciais parciais ou lógica interna exploráveis, porque essas informações nunca foram removidas ou desabilitadas entre desenvolvimento e produção.

Ejemplo

Um endpoint de API retorna mensagens de erro que incluem o stack trace completo da exceção, nomes de tabelas de banco de dados, e versão do framework. Ou uma aplicação web exibe comentários de código no HTML/JavaScript não minificado, revelando nomes de variáveis sensíveis e lógica de autenticação.

Cómo mitigar

Remova ou desative completamente logs de debug, stack traces verbosos e comentários sensíveis antes de deployar em produção. Use variáveis de ambiente ou flags de compilação para ativar debug apenas em desenvolvimento, e implemente tratamento de erros genérico para o usuário final (sem expor detalhes internos).