Falhas do tipo CWE-548
57 resultadosExposição de Informações por Listagem de Diretório
Ocorre quando o servidor web lista o conteúdo de um diretório automaticamente, exibindo arquivos e pastas quando não há um arquivo índice (como index.html). Um atacante acessa uma URL de diretório e vê todos os arquivos disponíveis, podendo descobrir backups, arquivos de configuração, código-fonte ou outros ativos sensíveis não intencionados para exposição pública.
Um desenvolvedor carrega assets em /app/resources/ mas esquece de criar um index.html. Ao acessar https://exemplo.com/app/resources/, o servidor Apache com autoindex ativado lista todos os arquivos: backup.sql, config.json com credenciais, e versões antigas do código — tudo visível para qualquer um.
Desative a listagem automática de diretórios no servidor (DirectoryIndex desativado no Apache, autoindex off, ou equivalente no Nginx). Coloque um index.html ou index.php em cada diretório público, ou restrinja acesso via permissões de arquivo e regras de firewall. Valide regularmente com varreduras que tentam acessar diretórios conhecidos.