Weaknesses of type CWE-214
25 resultsInvocação de processo com informação sensível visível
Ocorre quando um processo é executado passando dados sensíveis (senhas, tokens, chaves) como argumentos de linha de comando ou variáveis de ambiente, onde podem ser capturados por ferramentas como `ps`, `env` ou logs do sistema. Qualquer usuário com acesso ao servidor consegue ler essas informações consultando a lista de processos em execução.
Um script lança um comando como `mysql -u admin -pSenha123 --host=db.empresa.com`, onde a senha fica visível em `ps aux`. Ou uma aplicação inicia um worker passando um token via argumento: `python worker.py --api-token=sk_live_abc123xyz`, expondo a credencial para qualquer pessoa que execute `ps`.
Passe credenciais por arquivo de configuração protegido (permissões 600), variáveis de ambiente não-exportadas, stdin redirecionado, ou idealmente via gerenciador de secrets (Vault, AWS Secrets Manager). Nunca coloque dados sensíveis em argumentos de linha de comando.