Falhas do tipo CWE-258

10 resultados

Senha vazia em arquivo de configuração

A aplicação usa credenciais vazias (usuário sem senha ou senha em branco) armazenadas em arquivos de configuração, banco de dados ou variáveis de ambiente. Quando um arquivo de config é exposto (repositório, backup, logs), qualquer um consegue acesso com privilégios sem precisar quebrar criptografia.

Exemplo

Um arquivo `database.conf` contém `user=admin password=` e fica commitado no Git público, ou um `.env` de produção com `DB_PASSWORD=''` é deixado acessível via LFI (Local File Inclusion). Atacante lê o arquivo e acessa o banco com privilégios de admin.

Como mitigar

Sempre exija senhas não-vazias em validação de configuração, use secrets managers (HashiCorp Vault, AWS Secrets Manager) para credenciais, nunca commit configs com credenciais em repositórios e implemente rotação automática de senhas em ambientes críticos.