Fallos del tipo CWE-533

1 resultado

Exposição de informações sensíveis em arquivos de log do servidor

O servidor registra informações sensíveis (senhas, tokens, dados pessoais, URLs internas) em arquivos de log acessíveis ou mal protegidos. Quando esses logs são expostos por misconfigurações, backups vazados ou acesso físico não autorizado, o atacante obtém credenciais e detalhes da infraestrutura sem precisar explorar vulnerabilidades ativas.

Ejemplo

Uma aplicação web registra cada requisição HTTP completa no log, incluindo parâmetros de query. Um usuário faz login passando a senha na URL (prática ruim, mas comum): GET /login?user=admin&password=s3nh@123. Esse log fica legível no servidor, e se o arquivo de log for copiado ou acessado por falta de permissões, a senha vaza.

Cómo mitigar

Nunca registre dados sensíveis (senhas, tokens, dados PII). Se necessário, aplique mascaramento ou hash. Restrinja acesso aos arquivos de log com permissões apropriadas (chmod 640 em Linux). Implemente rotação de logs e arquive com criptografia. Revise regularmente o que está sendo logado.