Fallos del tipo CWE-258

10 resultados

Senha vazia em arquivo de configuração

A aplicação armazena credenciais de acesso (banco de dados, APIs, serviços) em arquivos de configuração com senha em branco ou ausente. Um atacante que ganhe acesso ao arquivo (via leitura do sistema, repositório de código, backup exposto) consegue acessar os recursos protegidos sem autenticação.

Ejemplo

Um arquivo database.conf contém 'password=' ou 'password=""' para conexão ao PostgreSQL de produção. Qualquer pessoa que acesse esse arquivo pode conectar ao banco sem credencial válida, comprometendo dados sensíveis.

Cómo mitigar

Nunca coloque senhas em arquivos de configuração — use variáveis de ambiente, gestores de secrets (Vault, AWS Secrets Manager) ou certificados. Se usar arquivo, valide na inicialização se a senha está vazia e rejeite a execução com erro explícito.