Falhas do tipo CWE-316
36 resultadosArmazenamento de informações sensíveis em texto plano na memória
O aplicativo mantém dados sensíveis (senhas, tokens, chaves criptográficas) desprotegidos na RAM durante a execução. Um atacante com acesso ao processo — via depurador, dump de memória ou leitura local — consegue extrair essas informações sem esforço. É particularmente crítico em sistemas multiusuário ou contêineres compartilhados.
Um aplicativo Java autentica um usuário e armazena a senha diretamente em uma String ou char[]. Um atacante executa jmap para fazer dump da heap e encontra a senha em texto claro no arquivo de saída, ou um malware rodando no mesmo servidor varre a memória e a recupera.
Use estruturas de dados voláteis ou de vida curta para credenciais (char[] em vez de String em Java, ou SecureString em .NET). Limpe explicitamente sensível da memória logo após uso (sobrescrever com zeros). Considere usar componentes de segurança dedicados (HSM, keystore do SO) para chaves críticas. Implemente proteção de memória no SO e restrinja acesso ao dump de processos.