Fallos del tipo CWE-612

11 resultados

Autorização inadequada de índices com informações sensíveis

Ocorre quando um sistema indexa (em bancos de dados, search engines, caches) informações sensíveis sem controlar adequadamente quem pode acessar esses índices. Um atacante pode consultar o índice e recuperar dados que deveriam estar protegidos, mesmo que a aplicação principal tenha controles de acesso.

Ejemplo

Uma API indexa documentos de usuários em Elasticsearch sem autenticação. Um atacante consulta o índice diretamente e extrai CPFs, emails e históricos financeiros de todos os clientes, contornando completamente o controle de acesso da aplicação web.

Cómo mitigar

Aplique controles de acesso no próprio índice (autenticação, verificação de permissões por usuário), criptografe dados sensíveis antes de indexar e restrinja quem pode criar ou modificar índices. Revise regularmente quais dados estão sendo indexados e se realmente precisam estar ali.