Weaknesses of type CWE-530

12 results

Exposição de arquivo de backup em escopo não autorizado

A aplicação cria ou armazena backups (cópias de segurança) em locais acessíveis a usuários ou sistemas não autorizados. Isso expõe dados sensíveis — senhas, chaves, registros — a quem não deveria ter acesso, comprometendo a confidencialidade da informação.

Example

Um sistema web faz backup automático do banco de dados e salva o arquivo .sql na pasta /tmp ou em diretório web raiz sem restrições. Qualquer pessoa com acesso ao servidor (ou via web) consegue baixar o backup e extrair todas as credenciais armazenadas.

How to mitigate

Armazene backups em local privado (fora do escopo web), com permissões restritas de leitura (apenas proprietário/administrador). Se o backup sair da máquina, cifre-o e valide integridade. Implemente rotação e exclusão de backups antigos.