CWE-209
Generación de un mensaje de error que contiene información sensible
Acerca de
El producto genera un mensaje de error que incluye información sensible sobre su entorno, sus usuarios o los datos asociados.
Consecuencias comunes
- Confidencialidad → Lectura de datos de la aplicación
Mitigaciones
- Implementación: Asegúrese de que los mensajes de error solo contengan detalles mínimos que sean útiles para la audiencia prevista y para nadie más. Los mensajes deben lograr el equilibrio entre ser demasiado crípticos (lo que puede confundir a los usuarios) o demasiado detallados (lo que puede revelar más de lo previsto). Los mensajes no deben revelar los métodos que se utilizaron para determinar
- Implementación: Maneje las excepciones internamente y no muestre al usuario errores que contengan información potencialmente sensible.
- Implementación: Utilice convenciones de nomenclatura y tipos fuertes para facilitar la detección del uso de datos sensibles. Al crear estructuras, objetos u otras entidades complejas, separe los datos sensibles de los no sensibles tanto como sea posible.
- Implementación, Compilación y construcción: La información de depuración no debería llegar a una versión de producción.
- Implementación, Compilación y construcción: La información de depuración no debería llegar a una versión de producción.
- Configuración del sistema: Cuando esté disponible, configure el entorno para usar mensajes de error menos detallados. Por ejemplo, en PHP, deshabilite la configuración display_errors durante la configuración, o en tiempo de ejecución usando la función error_reporting().
CVEs con esta debilidad
Preguntas frecuentes
¿Qué es CWE-209?
El producto genera un mensaje de error que incluye información sensible sobre su entorno, sus usuarios o los datos asociados. Consecuencias comunes Confidencialidad → Lectura de datos de la aplicación Mitigaciones Implementación: Asegúrese de que los mensajes de error solo contengan detalles mínimos que sean útiles para la audiencia prevista y para nadie más.
¿Qué probabilidad hay de que CWE-209 sea explotada?
MITRE califica la probabilidad de explotación de CWE-209 como high.
¿Qué plataformas afecta CWE-209?
CWE-209 se ha observado en: PHP, Java, Not Technology-Specific.
¿Cuántas CVE rastrea Rainforest para CWE-209?
Rainforest Labs rastrea actualmente 2 CVE publicadas asociadas a CWE-209. Están listadas en esta página.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
