Falhas do tipo CWE-792

5 resultados

Divulgação de Informações

É quando um software expõe dados sensíveis (senhas, tokens, dados pessoais, caminhos internos) a um atacante que não deveria ter acesso. Pode acontecer por erro de configuração, mensagens de erro verbosas, logs mal protegidos ou falha em controle de acesso.

Exemplo

Uma aplicação web retorna mensagem de erro detalhada que revela a estrutura do banco de dados, caminho completo do servidor e até fragmentos de código SQL. Ou uma API expõe um token de autenticação em resposta HTTP não criptografada, permitindo roubo de credencial.

Como mitigar

Implemente controle de acesso granular (quem vê o quê), sanitize mensagens de erro para produção (sem detalhes técnicos), proteja logs e dados sensíveis em repouso e em trânsito (HTTPS, criptografia), revise regularmente permissões de arquivos e variáveis de ambiente expostas, use testes de segurança (SAST/DAST) para encontrar vazamentos antes de publicar.