Fallos del tipo CWE-792

5 resultados

Divulgação de Informações Sensíveis

É quando o software expõe dados que não deveria — senhas, tokens, chaves criptográficas, dados pessoais ou configurações internas — através de mensagens de erro, logs, respostas HTTP, ou canais de comunicação desprotegidos. O risco é que um atacante ou usuário não autorizado consegue acessar essas informações e usá-las para escalar o ataque.

Ejemplo

Uma aplicação web retorna um erro 500 detalhando a query SQL exata que falhou, incluindo nomes de tabelas e valores de parâmetros; ou um arquivo .env fica acessível publicamente no repositório Git; ou logs de sistema expõem tokens de autenticação em plain text.

Cómo mitigar

Sanitize mensagens de erro para não expor detalhes técnicos ao usuário final; implemente rotação e proteção de secrets (use vaults ou variáveis de ambiente, nunca hardcode); audite logs e respostas da API para remover dados sensíveis; controle acesso a arquivos de configuração e histórico de repositórios.