Fallos del tipo CWE-1258
12 resultadosExposição de informações sensíveis do sistema via dados de debug não removidos
Código de produção que mantém informações de depuração (logs detalhados, stack traces, variáveis internas, caminhos de arquivo, versões de biblioteca) acessíveis ao usuário final. Um atacante consegue extrair detalhes da arquitetura, credenciais parciais ou lógica interna exploráveis, porque essas informações nunca foram removidas ou desabilitadas entre desenvolvimento e produção.
Um endpoint de API retorna mensagens de erro que incluem o stack trace completo da exceção, nomes de tabelas de banco de dados, e versão do framework. Ou uma aplicação web exibe comentários de código no HTML/JavaScript não minificado, revelando nomes de variáveis sensíveis e lógica de autenticação.
Remova ou desative completamente logs de debug, stack traces verbosos e comentários sensíveis antes de deployar em produção. Use variáveis de ambiente ou flags de compilação para ativar debug apenas em desenvolvimento, e implemente tratamento de erros genérico para o usuário final (sem expor detalhes internos).