Fallos del tipo CWE-530

12 resultados

Exposição de arquivo de backup a esfera não autorizada

Ocorre quando arquivos de backup (bancos de dados, configurações, código-fonte) são armazenados em locais acessíveis a usuários não autorizados, como diretórios web públicos, servidores sem autenticação ou com permissões mal configuradas. O risco é que um atacante acesse dados sensíveis completos sem passar pelas camadas de segurança da aplicação.

Ejemplo

Um site que faz backup automático do banco de dados como 'database.sql.bak' na pasta web raiz (/var/www/html/) ou em um servidor FTP sem senha. Um atacante descobre o arquivo e baixa uma cópia íntegra do banco com senhas, tokens e dados de clientes.

Cómo mitigar

Armazene backups fora da raiz web, use autenticação forte (SSH, chaves criptográficas), criptografe o arquivo em repouso, implemente listas de controle de acesso (ACL) restritivas e mantenha inventário documentado de todos os backups e sua localização.