Falhas do tipo CWE-533
1 resultadoExposição de informações sensíveis em arquivos de log do servidor
Ocorre quando dados sensíveis (senhas, tokens, informações pessoais) são registrados em arquivos de log acessíveis a usuários não autorizados. O problema é que logs frequentemente são armazenados com permissões frouxas ou consultáveis por atacantes, expondo informações que deveriam estar protegidas.
Um servidor web registra credenciais de banco de dados em plain text no arquivo error.log; um atacante que conseguir acesso ao servidor (ou ao backup de logs) obtém imediatamente acesso ao banco de dados. Outro caso: aplicação loga tokens de autenticação inteiros, permitindo roubo de sessão.
Configure logs para nunca registrar dados sensíveis (senhas, tokens, PII); implemente redação automática de valores críticos. Restrinja permissões dos arquivos de log para leitura apenas de administradores, implemente rotação e retenção mínima, e considere criptografia para logs em disco.