Falhas do tipo CWE-1242
14 resultadosInclusão de funcionalidades não documentadas ou flags de debug
Código contém recursos ocultos, modos de teste ou chaves de controle ('chicken bits') que não estão documentados e não são removidos antes da produção. Esses mecanismos podem ser descobertos e explorados por atacantes para contornar controles de segurança, escalar privilégios ou acessar funcionalidades administrativas sem autorização.
Um firmware de roteador incluir um comando SSH secreto de debug que permite shell remoto sem autenticação, ou um app ter um parâmetro não documentado que, quando ativado via requisição HTTP, desabilita validação de entrada. Se descobertos, viram porta de entrada para compromissão.
Remova ou desative completamente todo código de debug, testes e flags experimentais antes do release. Se precisar manter funcionalidades internas, proteja-as com autenticação forte e revise rigorosamente o inventário de features antes de cada deploy — toda funcionalidade não documentada é potencialmente um risco.