Fallos del tipo CWE-541
1 resultadoExposição de informações sensíveis em arquivo de inclusão
Ocorre quando dados sensíveis (credenciais, chaves de API, tokens) são colocados em arquivos que são incluídos por outras aplicações, ficando acessíveis a quem conseguir ler ou interceptar esses arquivos. O risco é que qualquer pessoa com acesso ao arquivo ou ao servidor web consegue extrair essas informações sem autorização.
Um desenvolvedor coloca credenciais do banco de dados em um arquivo config.php incluído por múltiplas páginas. Se o servidor fica configurado para servir .php como texto ao invés de executar, ou se houver traversal de diretório, o atacante baixa o arquivo e obtém direto o usuário e senha do banco.
Armazene segredos em variáveis de ambiente ou vault dedicado (HashiCorp Vault, AWS Secrets Manager, etc.), nunca em arquivos de código ou incluídos. Se usar arquivos, coloque-os fora da raiz web e configure o servidor para nunca servi-los como texto. Valide permissões de arquivo e revise regularmente o que está sendo incluído.