Weaknesses of type CWE-530
12 resultsExposição de arquivo de backup em escopo não autorizado
A aplicação cria ou armazena backups (cópias de segurança) em locais acessíveis a usuários ou sistemas não autorizados. Isso expõe dados sensíveis — senhas, chaves, registros — a quem não deveria ter acesso, comprometendo a confidencialidade da informação.
Example
Um sistema web faz backup automático do banco de dados e salva o arquivo .sql na pasta /tmp ou em diretório web raiz sem restrições. Qualquer pessoa com acesso ao servidor (ou via web) consegue baixar o backup e extrair todas as credenciais armazenadas.
How to mitigate
Armazene backups em local privado (fora do escopo web), com permissões restritas de leitura (apenas proprietário/administrador). Se o backup sair da máquina, cifre-o e valide integridade. Implemente rotação e exclusão de backups antigos.
CVE-2020-36899HIGHQiHang Media Web Digital Signage 3.0.9 Unauthenticated Arbitrary File DisclosureEPSS 0.9%CVE-2023-5297LOWXinhu RockOA start backupEPSS 0.7%CVE-2024-12330HIGHWP Database Backup – Unlimited Database & Files Backup by Backup for WP <= 7.3 - Unauthenticated Database Back-Up ExposureEPSS 0.5%CVE-2024-56462HIGHIBM QRadar SIEM is vulnerable to using components with known vulnerabilitiesEPSS 0.5%CVE-2024-2364LOWMusicshelf Backup androidmanifest.xml backupEPSS 0.3%CVE-2024-3124LOWfridgecow smartalarm Backup File androidmanifest.xml backupEPSS 0.3%CVE-2024-3128LOWReplify-Messenger Backup File androidmanifest.xml backupEPSS 0.3%CVE-2024-3430LOWQKSMS Backup File androidmanifest.xml backupEPSS 0.2%CVE-2024-2567LOWjurecapuder AndroidWeatherApp Backup File androidmanifest.xml backupEPSS 0.2%CVE-2026-13514LOWChess Play and Learn App com.chess AndroidManifest.xml backupEPSS 0.1%CVE-2025-3773NONEA sensitive information exposure vulnerability in System Information Reporter (SIR) 1.0.3 and prior allows an authenticated non-admin localEPSS 0.1%CVE-2026-2974LOWAliasVault App Backup aliasvault.xml backupEPSS 0.1%