Falhas do tipo CWE-314
1 resultadoArmazenamento de dados sensíveis em texto plano no Registro do Windows
Aplicações armazenam informações sensíveis (senhas, tokens, chaves de API) diretamente no Registro do Windows sem criptografia. Qualquer usuário com acesso ao sistema pode ler esses dados usando ferramentas padrão, comprometendo credenciais e secrets da aplicação.
Exemplo
Um software de backup salva a senha do servidor FTP em HKEY_LOCAL_MACHINE\Software\Backup\ServerPassword em texto plano. Um administrador ou malware local lê a chave de registro e obtém a credencial de acesso ao servidor.
Como mitigar
Criptografe dados sensíveis antes de armazenar no Registro usando DPAPI (Data Protection API) do Windows, ou melhor: evite armazenar secrets no Registro—use gerenciadores de credenciais do SO, variáveis de ambiente protegidas ou cofres dedicados.