Fallos del tipo CWE-314
1 resultadoArmazenamento em texto plano no Registro do Windows
A aplicação escreve dados sensíveis (senhas, tokens, chaves) diretamente no Registro do Windows sem criptografia. Qualquer usuário com acesso ao sistema pode ler essas informações usando ferramentas simples, comprometendo credenciais e segredos da aplicação.
Um software de backup salva a senha do servidor SFTP na chave HKEY_LOCAL_MACHINE\Software\MyApp em texto puro. Um atacante local executa um script para exportar o Registro e extrai a senha em segundos.
Criptografe dados sensíveis antes de gravar no Registro usando APIs como DPAPI (Data Protection API) no Windows, que vincula a criptografia ao perfil do usuário. Alternativamente, armazene credenciais em gerenciadores de segredos ou arquivos protegidos fora do Registro, com permissões restritas.