Falhas do tipo CWE-226
33 resultadosInformação sensível não removida antes de reutilizar recurso
Acontece quando um recurso (arquivo, memória, buffer) contém dados sensíveis e é reutilizado sem limpeza prévia. Um atacante com acesso ao recurso consegue recuperar informações de sessões ou operações anteriores. É especialmente perigoso em ambientes multiusuário ou quando o SO reatribui memória/disco.
Um arquivo temporário com credenciais é criado durante um login, mas nunca é deletado com segurança. Quando o SO reatribui esse espaço em disco para outro usuário, dados de autenticação vazam. Outro cenário: buffer de memória alocado para processar cartão de crédito não é zerado antes de ser devolvido ao heap, expondo o número do cartão a requisições futuras.
Sempre limpe recursos sensíveis antes de reutilizá-los: sobrescreva memória com zeros (ou dados aleatórios), delete arquivos temporários com ferramentas seguras (shred, secure_erase), e implemente rotinas de limpeza na finalização de operações críticas. Considere usar APIs que garantem limpeza automática (SecureString em .NET, pinned memory em Java).