Fallos del tipo CWE-534
3 resultadosExposição de informações sensíveis em arquivos de log de depuração
O aplicativo gera ou deixa acessível arquivos de log de depuração contendo dados sensíveis (senhas, tokens, chaves criptográficas, dados pessoais) que deveriam estar protegidos. Um atacante com acesso ao servidor ou backup pode ler esses logs e comprometer a segurança.
Um serviço deixa ativado o modo debug em produção, registrando requisições HTTP completas nos logs. Um pentester acessa o arquivo /var/log/app.log e encontra credenciais de banco de dados, tokens JWT e números de cartão em texto plano.
Desative logs de debug em produção; implemente redação automática (masking) de dados sensíveis antes de registrar; restrinja leitura de arquivos de log via permissões do SO; revise periodicamente o que é registrado versus o que realmente precisa constar nos logs.