Falhas do tipo CWE-202
37 resultadosExposição de informações sensíveis através de consultas de dados
Ocorre quando uma aplicação expõe dados sensíveis (senhas, tokens, informações pessoais) ao processar ou retornar resultados de consultas — seja em APIs, logs, mensagens de erro ou respostas a buscas. O desenvolvedor não filtra ou mascara adequadamente o que sai do sistema, permitindo que um atacante intercepte ou consulte diretamente essas informações.
Uma API de busca de usuários retorna resultado como {"id": 123, "nome": "João", "email": "joao@mail.com", "senha_hash": "abc123def", "token_api": "xyz789"}. Um atacante enumera IDs e coleta credenciais diretamente das respostas da busca.
Implemente whitelist de campos retornáveis em consultas (retorne apenas id, nome, email — nunca senha ou tokens). Use serializers/DTOs que excluam explicitamente dados sensíveis, e valide permissões do usuário antes de expor qualquer informação em respostas.