Weaknesses of type CWE-317

8 results

Armazenamento em texto plano de informações sensíveis na interface gráfica

A aplicação expõe dados sensíveis (senhas, tokens, chaves) diretamente visíveis na GUI sem criptografia ou mascaramento. Um atacante com acesso à tela, logs visuais ou capturas pode ler essas informações diretamente, comprometendo credenciais e autenticação.

Example

Um software de gerenciamento de servidores que exibe a senha de root em um campo de texto comum durante a configuração, permitindo que qualquer pessoa que olhe para a tela ou tire um screenshot acesse credenciais administrativas sem qualquer proteção visual.

How to mitigate

Mascare campos sensíveis com asteriscos ou pontos (inputs type='password'), evite exibir dados sensíveis em tela desnecessariamente e, se precisar, implemente criptografia de ponta a ponta. Revise logs da aplicação para garantir que nunca registram credenciais em texto plano.