Fallos del tipo CWE-202
37 resultadosExposição de informações sensíveis através de consultas de dados
Ocorre quando a aplicação retorna dados sensíveis (senhas, tokens, IDs internos) em respostas de consultas, logs ou mensagens de erro, sem validar ou filtrar o que é exposto. O desenvolvedor não distingue entre dados públicos e privados na resposta, permitindo que um atacante extraia informações confidenciais simplesmente consultando a API ou observando as mensagens.
Uma API REST retorna o objeto completo do usuário em uma busca por email, incluindo hash de senha, ID interno do banco de dados e chave de API. Um atacante pode fazer requisições em massa para enumerar usuários e coletar credenciais expostas nas respostas.
Implemente serialização seletiva (use DTOs ou anotações como @JsonIgnore) para retornar apenas campos públicos. Revise logs e mensagens de erro para remover dados sensíveis. Teste respostas de API regularmente com ferramentas de análise estática para detectar exposições antes da produção.