Falhas do tipo CWE-1295
22 resultadosDivulgação de informações sensíveis
O software expõe dados sensíveis (senhas, tokens, IPs internos, paths de sistema) através de mensagens de erro, logs, respostas HTTP, ou comportamento observável. O risco é um atacante coletar informações que facilitam exploração de outras vulnerabilidades ou acesso não autorizado.
Uma aplicação web retorna 'Erro: falha ao conectar em db.interno.empresa.com:5432' em caso de erro de banco de dados, expondo a arquitetura interna. Ou um servidor Node.js deixa stack traces com caminhos absolutos visíveis ao usuário final.
Sanitize mensagens de erro exibidas ao usuário final (nunca exponha detalhes técnicos, paths ou nomes de serviços internos). Centralize logs sensíveis em ambiente protegido e jamais os retorne em respostas de API ou interface web.