Weaknesses of type CWE-1278

1 result

Exposição de informações sensíveis em logs ou mensagens de erro

A aplicação registra ou exibe dados sensíveis (senhas, tokens, PII, chaves criptográficas) em logs, mensagens de erro ou saídas de debug. Esses logs podem ser acessados por atacantes, administradores não autorizados ou expostos em dumps de memória, vazando informações que deveriam permanecer confidenciais.

Example

Um servidor web que escreve no log a requisição HTTP completa, incluindo o header Authorization com JWT ou Basic Auth, ou uma aplicação que imprime a senha do usuário em mensagens de erro quando falha o login. Esses logs ficam acessíveis em arquivos do servidor ou em sistemas de monitoramento centralizados.

How to mitigate

Implemente sanitização de logs: nunca registre credenciais, tokens ou dados pessoais em texto plano. Use máscaras (ex: exibir apenas os 4 últimos dígitos de CPF) e revise a configuração de verbosidade do debug antes de colocar em produção. Configure retenção de logs com criptografia e acesso restrito.