Volver a Labs
Debilidad (CWE)

CWE-200

Exposición de información sensible a un actor no autorizado

Acerca de

El producto expone información sensible a un actor que no está explícitamente autorizado a tener acceso a esa información.

Existen muchos tipos diferentes de errores que introducen exposiciones de información. La gravedad del error puede variar ampliamente, dependiendo del contexto en el que opera el producto, el tipo de información sensible que se revela y los beneficios que puede proporcionar a un atacante. Algunos tipos de información sensible incluyen: - información privada y personal, como mensajes personales, datos financieros, registros de salud, ubicación geográfica o datos de contacto - estado y entorno del sistema, como el sistema operativo y los paquetes instalados - secretos comerciales y propiedad intelectual - estado y configuración de la red - el propio código o estado interno del producto - metadatos, por ejemplo, el registro de conexiones o encabezados de mensajes - información indirecta, como una discrepancia entre dos operaciones internas que puede ser observada por alguien externo. La información puede ser sensible para diferentes partes, cada una de las cuales puede tener sus propias expectativas sobre si la información debe protegerse. Estas partes incluyen: - los propios usuarios del producto - personas u organizaciones cuya información es creada o utilizada por el producto, incluso si no son usuarios directos del producto - los administradores del producto, incluidos los administradores del sistema o los sistemas o redes en los que opera el producto - el desarrollador. Las exposiciones de información pueden ocurrir de diferentes maneras: - el código **inserta explícitamente** información sensible en recursos o mensajes que se hacen intencionalmente accesibles a actores no autorizados, pero que no deberían contener la información - es decir, la información debería haberse "depurado" o "saneado". - una debilidad o error diferente **inserta indirectamente** la información sensible en recursos, como un error de script web que revela la ruta completa del sistema del programa. - el código gestiona recursos que intencionalmente contienen información sensible, pero los recursos se hacen **accesibles de forma no intencionada** a actores no autorizados. En este caso, la exposición de información es resultante, es decir, una debilidad diferente permitió el acceso a la información en primer lugar. Es una práctica común describir cualquier pérdida de confidencialidad como una "exposición de información", pero esto puede llevar a un uso excesivo de CWE-200 en el mapeo de CWE. Desde la perspectiva de CWE, la pérdida de confidencialidad es un impacto técnico que puede surgir de docenas de debilidades diferentes, como permisos de archivo inseguros o una lectura fuera de los límites. CWE-200 y sus descendientes de nivel inferior están destinados a cubrir los errores que ocurren en comportamientos que gestionan, almacenan, transfieren o depuran explícitamente información sensible.

Consecuencias comunes

  • Confidencialidad → Lectura de datos de la aplicación

Mitigaciones

  • Arquitectura y diseño: Compartimente el sistema para tener áreas "seguras" donde los límites de confianza puedan trazarse de forma inequívoca. No permita que los datos sensibles salgan del límite de confianza y sea siempre cuidadoso al interactuar con un compartimento fuera del área segura. Asegúrese de que se incorpore una compartimentación adecuada en el diseño del sistema, y de que la compartim

CVEs con esta debilidad

Preguntas frecuentes

¿Qué es CWE-200?

El producto expone información sensible a un actor que no está explícitamente autorizado a tener acceso a esa información. Existen muchos tipos diferentes de errores que introducen exposiciones de información. La gravedad del error puede variar ampliamente, dependiendo del contexto en el que opera el producto, el tipo de información sensible que se revela y los beneficios que puede proporcionar a un atacante.

¿Qué probabilidad hay de que CWE-200 sea explotada?

MITRE califica la probabilidad de explotación de CWE-200 como high.

¿Qué plataformas afecta CWE-200?

CWE-200 se ha observado en: Not Technology-Specific, Web Based, Mobile.

¿Cuántas CVE rastrea Rainforest para CWE-200?

Rainforest Labs rastrea actualmente 8 CVE publicadas asociadas a CWE-200. Están listadas en esta página.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.