Falhas do tipo CWE-314

1 resultado

Armazenamento de dados sensíveis em texto plano no Registro do Windows

Aplicações armazenam informações sensíveis (senhas, tokens, chaves de API) diretamente no Registro do Windows sem criptografia. Qualquer usuário com acesso ao sistema pode ler esses dados usando ferramentas padrão, comprometendo credenciais e secrets da aplicação.

Exemplo

Um software de backup salva a senha do servidor FTP em HKEY_LOCAL_MACHINE\Software\Backup\ServerPassword em texto plano. Um administrador ou malware local lê a chave de registro e obtém a credencial de acesso ao servidor.

Como mitigar

Criptografe dados sensíveis antes de armazenar no Registro usando DPAPI (Data Protection API) do Windows, ou melhor: evite armazenar secrets no Registro—use gerenciadores de credenciais do SO, variáveis de ambiente protegidas ou cofres dedicados.