Falhas do tipo CWE-895
1 resultadoVazamento de Informação (Cluster Primário SFP)
CWE-895 é uma categoria guarda-chuva que agrupa fraquezas relacionadas ao vazamento não autorizado de informações sensíveis. O problema ocorre quando dados confidenciais (senhas, tokens, PII, chaves criptográficas) são expostos através de canais não pretendidos — logs, mensagens de erro, memória ou respostas de rede — permitindo que um atacante acesse informações que deveriam permanecer privadas.
Um servidor retorna uma mensagem de erro detalhada ao cliente contendo o caminho completo do arquivo, versão do banco de dados e stack trace, expondo a arquitetura interna; ou uma aplicação escreve credenciais em logs em texto plano que ficam acessíveis em backups ou ambientes de desenvolvimento compartilhados.
Implemente sanitização rigorosa de saídas (logs, erros, respostas HTTP): nunca exponha caminhos internos, versões de software ou dados sensíveis ao usuário final. Use mensagens de erro genéricas em produção, armazene logs sensíveis criptografados com acesso restrito, e audite regularmente o que está sendo registrado ou retornado em cada camada da aplicação.