Fallos del tipo CWE-210

4 resultados

Inserção de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves privadas) em mensagens, logs ou pacotes de rede que são transmitidos ou armazenados sem proteção adequada. O risco é que esses dados sejam interceptados, expostos em logs públicos ou acessíveis a usuários não autorizados, comprometendo a confidencialidade.

Ejemplo

Um servidor registra credenciais de usuário em plaintext nos logs de debug, ou uma API retorna uma chave de API completa em resposta de erro exibida no navegador. Um atacante que acesse esses logs ou intercepte a resposta obtém acesso direto aos sistemas protegidos por essas credenciais.

Cómo mitigar

Nunca log nem transmita dados sensíveis em plaintext. Use mascaramento em logs (ex: exibir apenas os últimos 4 dígitos), criptografe dados em trânsito (TLS/HTTPS), e remova informações sensíveis de mensagens de erro exibidas ao usuário. Implemente controle de acesso aos logs e monitore sua exposição.