Fallos del tipo CWE-1320
6 resultadosProteção inadequada de mensagens de erro e alertas de saída
Ocorre quando o software expõe informações sensíveis (caminhos internos, versões de sistema, detalhes técnicos) em mensagens de erro ou sinais de alerta enviados para fora da aplicação. Um atacante coleta essas informações para mapear vulnerabilidades ou entender a arquitetura interna do sistema.
Uma API retorna erro 500 com stack trace completo incluindo caminho absoluto do servidor (/var/www/app/database.php) e versão do framework. Ou um firmware expõe logs de debug em console serial que revelam configurações de rede. Um invasor usa isso para identificar versões vulneráveis e preparar exploração.
Implemente logs estruturados internamente (registre tudo que precisa), mas retorne ao cliente apenas mensagens genéricas (ex: 'Erro ao processar solicitação'). Desabilite verbose mode, stack traces e debug output em ambientes de produção. Valide e sanitize qualquer mensagem antes de enviar para cliente, logs remotos ou interfaces externas.