Falhas do tipo CWE-1258
12 resultadosExposição de informações sensíveis do sistema via dados de debug não limpos
Ocorre quando informações de depuração (variáveis, caminhos internos, tokens, credenciais) deixadas no código ou binário em produção são acessíveis a atacantes. O desenvolvedor esqueceu de remover ou desabilitar logs, símbolos de debug ou modo verbose antes de deployar, expondo detalhes que facilitam ataques direcionados.
Um aplicativo mobile compilado com símbolos de debug intactos permite que um atacante use ferramentas como IDA Pro ou Ghidra para reverter o código e encontrar URLs internas, nomes de funções sensíveis e até credenciais hardcoded em strings de log. Outra situação: um servidor que deixa endpoints de debug habilitados em produção, retornando stack traces completos com caminhos do sistema de arquivos e versões de bibliotecas.
Remova ou desabilite toda a instrumentação de debug antes do build de produção (strip de símbolos, desabilitar logs verbosos, remover endpoints de debug). Use variáveis de ambiente para controlar níveis de logging e implemente verifications no pipeline CI/CD que bloqueiem deploys com código de debug detectado.