Falhas do tipo CWE-912
82 resultadosFuncionalidade oculta
A aplicação contém código ou lógica que não é documentada, não é evidente na interface e não é esperada pelos usuários ou administradores. Essa funcionalidade oculta pode ser explorada por atacantes para contornar controles de segurança, acessar dados sensíveis ou executar ações não autorizadas.
Um firmware de roteador contém um endpoint HTTP oculto que aceita comandos de shell sem autenticação. Desenvolvedores esqueceram de remover código de debug, e atacantes descobrem a funcionalidade ao fazer engenharia reversa, ganhando acesso administrativo total ao dispositivo.
Remova todo código debug, backdoors e funcionalidades não documentadas antes de liberar para produção. Implemente revisão de código rigorosa, testes de segurança estáticos/dinâmicos e auditoria de binários para detectar lógica inesperada. Documente e mantenha registrado tudo o que a aplicação deve fazer.