Falhas do tipo CWE-216

4 resultados

Exposição de Informação Sensível através de Diagnósticos

A aplicação expõe dados sensíveis (senhas, tokens, caminhos internos, IPs privados) em mensagens de erro, logs, relatórios de diagnóstico ou pages de debug deixadas ativas em produção. Um atacante acessa essas informações e as usa para aprofundar o ataque.

Exemplo

Um servidor web mostra stack traces completos com nomes de usuários do banco de dados e queries SQL em páginas de erro HTTP 500; ou um endpoint de diagnóstico expõe variáveis de ambiente com credenciais do sistema, acessível sem autenticação.

Como mitigar

Desative mensagens de diagnóstico detalhadas em produção, sanitize logs (nunca persista senhas ou tokens), valide que endpoints de debug estão removidos ou protegidos por autenticação forte, e implemente centralized logging com máscara automática de dados sensíveis.