Falhas do tipo CWE-260
24 resultadosSenha armazenada em arquivo de configuração
A aplicação grava credenciais (senhas, tokens, chaves) em arquivos de configuração em texto plano ou com criptografia fraca. Qualquer pessoa com acesso ao servidor ou repositório de código consegue ler a senha diretamente, comprometendo contas e serviços.
Exemplo
Um arquivo config.properties com 'db.password=senha123' commitado no repositório Git, ou um arquivo .env exposto no servidor web. Um atacante clona o repo ou faz acesso ao servidor e obtém credenciais de banco de dados.
Como mitigar
Use gerenciadores de segredos (Vault, AWS Secrets Manager, Azure Key Vault) ou variáveis de ambiente. Nunca commite credenciais em código; implemente .gitignore, rotação automática de chaves, e escaneie repositórios com ferramentas como git-secrets ou TruffleHog.
CVE-2025-6513CRITICALBRAIN2 Configuration file for database access not sufficiently securedEPSS 0.1%CVE-2025-36002MEDIUMIBM Sterling B2B Integrator information disclosureEPSS 0.1%CVE-2024-45673MEDIUMIBM Security Verify Bridge information disclosureEPSS 0.1%CVE-2025-36100MEDIUMIBM MQ information disclosureEPSS 0.1%