Weaknesses of type CWE-1258
12 resultsExposição de informações sensíveis do sistema via dados de debug não removidos
Quando código de produção contém informações de debug (logs detalhados, stack traces, variáveis internas, caminhos de arquivo, endereços de memória) que não são removidas ou desabilitadas em ambiente produtivo. Um atacante pode extrair essas informações para mapear a arquitetura do sistema, identificar tecnologias usadas, versões de bibliotecas vulneráveis ou até credenciais acidentalmente logadas.
Uma API em produção retorna um erro HTTP 500 com stack trace completo mostrando caminhos absolutos do servidor, nomes de variáveis internas e versão exata do framework; ou um aplicativo mobile deixa logs de debug ativados que expõem tokens de sessão e queries de banco de dados quando o dispositivo é analisado.
Remova ou desabilite logs e informações de debug antes de fazer deploy em produção (use flags de compilação, variáveis de ambiente ou níveis de log configuráveis). Retorne mensagens de erro genéricas para o usuário final enquanto loga detalhes sensíveis apenas internamente em arquivos protegidos e auditados.