Fallos del tipo CWE-260
24 resultadosSenha armazenada em arquivo de configuração
A aplicação persiste credenciais (senhas, tokens, chaves) em arquivo de configuração em texto plano ou com proteção insuficiente. Qualquer pessoa com acesso ao servidor ou ao repositório consegue ler as credenciais e comprometer contas, bancos de dados ou APIs.
Ejemplo
Um arquivo application.properties contém 'db.password=minhaSenh@123' ou um .env com 'API_KEY=sk-abc123...'. Se o servidor é comprometido, invadidor acessa o arquivo e consegue autenticar como a aplicação nos serviços integrados.
Cómo mitigar
Use gerenciadores de secrets (HashiCorp Vault, AWS Secrets Manager, Azure Key Vault) para centralizar credenciais. Nunca commite arquivos de config com senhas no Git; use variáveis de ambiente, arquivos .gitignored ou secrets management nativo da plataforma.
CVE-2025-6513CRITICALBRAIN2 Configuration file for database access not sufficiently securedEPSS 0.2%CVE-2025-36002MEDIUMIBM Sterling B2B Integrator information disclosureEPSS 0.1%CVE-2024-45673MEDIUMIBM Security Verify Bridge information disclosureEPSS 0.1%CVE-2025-36100MEDIUMIBM MQ information disclosureEPSS 0.1%