Fallos del tipo CWE-921

9 resultados

Armazenamento de dados sensíveis sem controle de acesso

A aplicação guarda informações sensíveis (senhas, tokens, chaves, dados pessoais) em um local que qualquer pessoa com acesso ao sistema consegue ler, porque não há validação de permissões. O risco é direto: qualquer usuário, processo não autorizado ou atacante com acesso à máquina consegue acessar esses dados.

Ejemplo

Um servidor web salva credenciais de banco de dados em um arquivo .env no diretório raiz da aplicação com permissões 644 (leitura pública), ou armazena tokens de API em localStorage do navegador sem proteção, permitindo roubo via JavaScript malicioso ou acesso direto ao arquivo.

Cómo mitigar

Use mecanismos de controle de acesso apropriados: restringir permissões de arquivo (chmod 600), armazenar segredos em variáveis de ambiente ou vaults (HashiCorp Vault, AWS Secrets Manager), nunca commitá-los no repositório, e aplicar encriptação em repouso quando possível.