Falhas do tipo CWE-317

8 resultados

Armazenamento em texto plano de informações sensíveis na GUI

A aplicação exibe ou mantém dados sensíveis (senhas, tokens, chaves) visíveis na interface gráfica sem criptografia ou mascaramento. Um atacante com acesso físico ou remoto à tela pode capturar essas informações diretamente, ou malware pode inspecionar a memória da interface e extrair os dados em texto plano.

Exemplo

Um aplicativo de desktop salva a senha do usuário em um campo de texto visível após login, ou exibe uma chave de API completa em um painel de configurações sem ofuscar. Um screenshot acidental ou captura de tela por malware expõe a credencial imediatamente.

Como mitigar

Sempre mascare campos sensíveis (use tipo password em formulários), não persista credenciais em variáveis globais ou cache visível, criptografe dados sensíveis em repouso e em trânsito, e limpe a memória após uso. Implemente políticas de redação automática de dados sensíveis na tela após um tempo.