Fallos del tipo CWE-533
1 resultadoExposição de informações sensíveis em arquivos de log do servidor
O servidor registra informações sensíveis (senhas, tokens, dados pessoais, URLs internas) em arquivos de log acessíveis ou mal protegidos. Quando esses logs são expostos por misconfigurações, backups vazados ou acesso físico não autorizado, o atacante obtém credenciais e detalhes da infraestrutura sem precisar explorar vulnerabilidades ativas.
Uma aplicação web registra cada requisição HTTP completa no log, incluindo parâmetros de query. Um usuário faz login passando a senha na URL (prática ruim, mas comum): GET /login?user=admin&password=s3nh@123. Esse log fica legível no servidor, e se o arquivo de log for copiado ou acessado por falta de permissões, a senha vaza.
Nunca registre dados sensíveis (senhas, tokens, dados PII). Se necessário, aplique mascaramento ou hash. Restrinja acesso aos arquivos de log com permissões apropriadas (chmod 640 em Linux). Implemente rotação de logs e arquive com criptografia. Revise regularmente o que está sendo logado.