Fallos del tipo CWE-214

24 resultados

Invocação de processo com informação sensível visível

Ocorre quando uma aplicação passa dados sensíveis (senhas, tokens, chaves de API) como argumentos de linha de comando ao iniciar um processo externo. O problema: qualquer usuário do sistema pode listar os processos em execução (via ps, tasklist, etc.) e ler esses argumentos, expondo a informação sensível.

Ejemplo

Um script shell executa `mysql -uadmin -psenha123 < backup.sql` ou uma aplicação faz `Runtime.exec('curl -H Authorization: Bearer SECRET_TOKEN http://...')`. Qualquer outro processo ou usuário no servidor consegue ver essas credenciais rodando `ps aux` ou `Get-Process` no Windows.

Cómo mitigar

Passe dados sensíveis via variáveis de ambiente, arquivos de configuração com permissões restritas, ou fluxo de entrada padrão (stdin) do processo filho, nunca como argumentos visíveis. Use APIs que suportam passar credenciais de forma segura, como bibliotecas nativas em vez de shell commands.