Falhas do tipo CWE-214
24 resultadosInvocação de processo com informações sensíveis visíveis
Ocorre quando uma aplicação executa um processo (comando, script ou programa externo) passando informações sensíveis (senhas, tokens, chaves) como argumentos de linha de comando ou variáveis de ambiente. O problema é que essas informações ficam visíveis para outros usuários do sistema através de ferramentas como `ps`, `top` ou logs do sistema, expondo credenciais.
Um script PHP executa `exec('mysql -u admin -psenha123 < script.sql')` ou uma aplicação Node.js chama `child_process.spawn('curl', ['--header', 'Authorization: Bearer token_secreto', url])`. Qualquer usuário do servidor consegue listar processos em execução e ler a senha ou token diretamente.
Passe credenciais por stdin, variáveis de ambiente privadas (não visíveis em ps), arquivos de configuração com permissões restritas (0600), ou use APIs da linguagem em vez de invocar processos externos. Se tiver que usar processo externo, use campos de entrada específicos que não apareçam na linha de comando (como stdin ou file descriptors).