Falhas do tipo CWE-555

2 resultados

Configuração J2EE Insegura: Senha em Texto Plano

Fraqueza onde credenciais de acesso (senhas, tokens, chaves) são armazenadas em texto plano em arquivos de configuração da aplicação J2EE, como web.xml, persistence.xml ou arquivos .properties. Qualquer pessoa com acesso ao filesystem ou ao código-fonte consegue ler essas credenciais sem criptografia, comprometendo bases de dados, serviços e contas associadas.

Exemplo

Um arquivo persistence.xml contém `<property name="javax.persistence.jdbc.password" value="admin123" />` ou um application.properties com `db.password=senha_production`. Se o servidor é comprometido, as senhas estão expostas imediatamente sem qualquer proteção.

Como mitigar

Use variáveis de ambiente, vaults seguros (AWS Secrets Manager, HashiCorp Vault) ou keystores Java para armazenar credenciais; injete as senhas em tempo de execução, nunca em arquivos versionados. Se não puder, criptografe os valores com chaves mantidas fora dos arquivos de config.