Fallos del tipo CWE-530
12 resultadosExposição de arquivo de backup a esfera não autorizada
Ocorre quando arquivos de backup (bancos de dados, configurações, código-fonte) são armazenados em locais acessíveis a usuários não autorizados, como diretórios web públicos, servidores sem autenticação ou com permissões mal configuradas. O risco é que um atacante acesse dados sensíveis completos sem passar pelas camadas de segurança da aplicação.
Um site que faz backup automático do banco de dados como 'database.sql.bak' na pasta web raiz (/var/www/html/) ou em um servidor FTP sem senha. Um atacante descobre o arquivo e baixa uma cópia íntegra do banco com senhas, tokens e dados de clientes.
Armazene backups fora da raiz web, use autenticação forte (SSH, chaves criptográficas), criptografe o arquivo em repouso, implemente listas de controle de acesso (ACL) restritivas e mantenha inventário documentado de todos os backups e sua localização.