Fallos del tipo CWE-548
57 resultadosExposição de informações através de listagem de diretório
Ocorre quando um servidor web expõe o conteúdo de diretórios (listagem de arquivos e pastas) sem autenticação, revelando estrutura interna, nomes de arquivos sensíveis, versões de software e outros dados que deveriam estar ocultos. Um atacante acessa URLs de diretórios e vê um índice automático em vez de uma página 403 (acesso negado), comprometendo a segurança por obscuridade.
Um desenvolvedor configura um servidor Apache com DirectoryIndex desativado e sem bloquear listagens. Ao acessar `http://example.com/uploads/` ou `http://example.com/config/`, o servidor retorna uma lista HTML com todos os arquivos e pastas, incluindo backups `.bak`, arquivos `.env` com credenciais, ou diretórios administrativos não documentados — informação suficiente para um atacante planejar exploração.
Desative listagem de diretórios no servidor (DirectoryIndex em Apache, autoindex off em nginx, ou configurar diretórios sem index.html/index.php). Use um arquivo `index.html` vazio ou redirecionador em cada diretório acessível, e valide permissões de arquivo/pasta para garantir que apenas o necessário esteja web-acessível. Bloqueie requisições diretas a diretórios com 403 Forbidden.