CWE-209
Geração de Mensagem de Erro Contendo Informações Sensíveis
Sobre
O produto gera uma mensagem de erro que inclui informações sensíveis sobre seu ambiente, usuários ou dados associados.
Consequências comuns
- Confidencialidade → Ler Dados da Aplicação
Mitigações
- Implementação: Garanta que as mensagens de erro contenham apenas detalhes mínimos que sejam úteis para o público pretendido e para mais ninguém. As mensagens precisam equilibrar entre serem crípticas demais (o que pode confundir os usuários) ou detalhadas demais (o que pode revelar mais do que o pretendido). As mensagens não devem revelar os métodos que foram usados para determinar o erro. Os atac
- Implementação: Trate as exceções internamente e não exiba erros contendo informações potencialmente sensíveis a um usuário.
- Implementação: Use convenções de nomenclatura e tipos fortes para facilitar identificar quando dados sensíveis estão sendo usados. Ao criar estruturas, objetos ou outras entidades complexas, separe os dados sensíveis dos não sensíveis o máximo possível.
- Implementação, Construção e Compilação: Informações de depuração não devem chegar a uma versão de produção.
- Implementação, Construção e Compilação: Informações de depuração não devem chegar a uma versão de produção.
- Configuração do Sistema: Onde disponível, configure o ambiente para usar mensagens de erro menos detalhadas. Por exemplo, em PHP, desabilite a configuração display_errors durante a configuração, ou em tempo de execução usando a função error_reporting().
CVEs com esta fraqueza
Perguntas frequentes
O que é CWE-209?
O produto gera uma mensagem de erro que inclui informações sensíveis sobre seu ambiente, usuários ou dados associados. Consequências comuns Confidencialidade → Ler Dados da Aplicação Mitigações Implementação: Garanta que as mensagens de erro contenham apenas detalhes mínimos que sejam úteis para o público pretendido e para mais ninguém.
Qual a probabilidade de CWE-209 ser explorada?
A MITRE classifica a probabilidade de exploração de CWE-209 como high.
Quais plataformas CWE-209 afeta?
CWE-209 já foi observada em: PHP, Java, Not Technology-Specific.
Quantas CVEs a Rainforest acompanha para CWE-209?
O Rainforest Labs acompanha atualmente 2 CVEs publicadas associadas a CWE-209. Elas estão listadas nesta página.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
