Fallos del tipo CWE-1295
22 resultadosDivulgação de informações sensíveis
Fraqueza genérica que cobre qualquer situação onde um sistema expõe dados sensíveis (credenciais, tokens, dados pessoais, caminhos internos) para um atacante não autorizado. O código falha em proteger, mascarar ou restringir acesso a informações que deveriam permanecer confidenciais.
Uma API retorna mensagens de erro com detalhes da estrutura interna do banco de dados; um arquivo de configuração com senhas é deixado acessível no repositório Git público; ou um endpoint expõe IDs de usuários sequenciais que permitem enumerar todos os clientes da plataforma.
Implemente controle rigoroso de acesso baseado em papéis, sanitize mensagens de erro para o usuário final (registre detalhes técnicos apenas em logs internos), mantenha credenciais e dados sensíveis fora do código-fonte, e valide permissões antes de retornar qualquer dado.