Weaknesses of type CWE-226
33 resultsInformação sensível não removida antes de reutilizar recurso
Ocorre quando dados sensíveis (senhas, tokens, chaves, PII) permanecem em memória, disco ou outro recurso após seu uso e esse recurso é reutilizado ou alocado a outro contexto. Um atacante com acesso a esse recurso consegue recuperar a informação confidencial que deveria ter sido apagada.
Uma aplicação aloca um buffer para processar um arquivo de configuração contendo senha de banco de dados, mas ao terminar reutiliza esse mesmo buffer sem limpá-lo. Se o buffer for posteriormente alocado a outro usuário ou processo, a senha anterior fica acessível.
Sempre sobrescrever memória contendo dados sensíveis com zeros ou padrões aleatórios imediatamente após o uso, antes de liberar o recurso. Use funções específicas para limpeza segura (como `memset_s` em C, ou mecanismos de linguagem que garantem zeroing) e implemente auditoria de alocação de recursos críticos.