Voltar para o Labs
Fraqueza (CWE)

CWE-209

Geração de Mensagem de Erro Contendo Informações Sensíveis

Sobre

O produto gera uma mensagem de erro que inclui informações sensíveis sobre seu ambiente, usuários ou dados associados.

Consequências comuns

  • Confidencialidade → Ler Dados da Aplicação

Mitigações

  • Implementação: Garanta que as mensagens de erro contenham apenas detalhes mínimos que sejam úteis para o público pretendido e para mais ninguém. As mensagens precisam equilibrar entre serem crípticas demais (o que pode confundir os usuários) ou detalhadas demais (o que pode revelar mais do que o pretendido). As mensagens não devem revelar os métodos que foram usados para determinar o erro. Os atac
  • Implementação: Trate as exceções internamente e não exiba erros contendo informações potencialmente sensíveis a um usuário.
  • Implementação: Use convenções de nomenclatura e tipos fortes para facilitar identificar quando dados sensíveis estão sendo usados. Ao criar estruturas, objetos ou outras entidades complexas, separe os dados sensíveis dos não sensíveis o máximo possível.
  • Implementação, Construção e Compilação: Informações de depuração não devem chegar a uma versão de produção.
  • Implementação, Construção e Compilação: Informações de depuração não devem chegar a uma versão de produção.
  • Configuração do Sistema: Onde disponível, configure o ambiente para usar mensagens de erro menos detalhadas. Por exemplo, em PHP, desabilite a configuração display_errors durante a configuração, ou em tempo de execução usando a função error_reporting().

CVEs com esta fraqueza

Perguntas frequentes

O que é CWE-209?

O produto gera uma mensagem de erro que inclui informações sensíveis sobre seu ambiente, usuários ou dados associados. Consequências comuns Confidencialidade → Ler Dados da Aplicação Mitigações Implementação: Garanta que as mensagens de erro contenham apenas detalhes mínimos que sejam úteis para o público pretendido e para mais ninguém.

Qual a probabilidade de CWE-209 ser explorada?

A MITRE classifica a probabilidade de exploração de CWE-209 como high.

Quais plataformas CWE-209 afeta?

CWE-209 já foi observada em: PHP, Java, Not Technology-Specific.

Quantas CVEs a Rainforest acompanha para CWE-209?

O Rainforest Labs acompanha atualmente 2 CVEs publicadas associadas a CWE-209. Elas estão listadas nesta página.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.