Volver a Labs
Debilidad (CWE)

CWE-209

Generación de un mensaje de error que contiene información sensible

Acerca de

El producto genera un mensaje de error que incluye información sensible sobre su entorno, sus usuarios o los datos asociados.

Consecuencias comunes

  • Confidencialidad → Lectura de datos de la aplicación

Mitigaciones

  • Implementación: Asegúrese de que los mensajes de error solo contengan detalles mínimos que sean útiles para la audiencia prevista y para nadie más. Los mensajes deben lograr el equilibrio entre ser demasiado crípticos (lo que puede confundir a los usuarios) o demasiado detallados (lo que puede revelar más de lo previsto). Los mensajes no deben revelar los métodos que se utilizaron para determinar
  • Implementación: Maneje las excepciones internamente y no muestre al usuario errores que contengan información potencialmente sensible.
  • Implementación: Utilice convenciones de nomenclatura y tipos fuertes para facilitar la detección del uso de datos sensibles. Al crear estructuras, objetos u otras entidades complejas, separe los datos sensibles de los no sensibles tanto como sea posible.
  • Implementación, Compilación y construcción: La información de depuración no debería llegar a una versión de producción.
  • Implementación, Compilación y construcción: La información de depuración no debería llegar a una versión de producción.
  • Configuración del sistema: Cuando esté disponible, configure el entorno para usar mensajes de error menos detallados. Por ejemplo, en PHP, deshabilite la configuración display_errors durante la configuración, o en tiempo de ejecución usando la función error_reporting().

CVEs con esta debilidad

Preguntas frecuentes

¿Qué es CWE-209?

El producto genera un mensaje de error que incluye información sensible sobre su entorno, sus usuarios o los datos asociados. Consecuencias comunes Confidencialidad → Lectura de datos de la aplicación Mitigaciones Implementación: Asegúrese de que los mensajes de error solo contengan detalles mínimos que sean útiles para la audiencia prevista y para nadie más.

¿Qué probabilidad hay de que CWE-209 sea explotada?

MITRE califica la probabilidad de explotación de CWE-209 como high.

¿Qué plataformas afecta CWE-209?

CWE-209 se ha observado en: PHP, Java, Not Technology-Specific.

¿Cuántas CVE rastrea Rainforest para CWE-209?

Rainforest Labs rastrea actualmente 2 CVE publicadas asociadas a CWE-209. Están listadas en esta página.

Potencia tu estrategia de seguridad con Rainforest

Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.