Voltar para o Labs
Fraqueza (CWE)

CWE-200

Exposição de Informações Sensíveis a um Ator Não Autorizado

Sobre

O produto expõe informações sensíveis a um ator que não está explicitamente autorizado a ter acesso a essas informações.

Existem muitos tipos diferentes de erros que introduzem exposições de informação. A gravidade do erro pode variar amplamente, dependendo do contexto em que o produto opera, do tipo de informação sensível revelada e dos benefícios que ela pode proporcionar a um atacante. Alguns tipos de informação sensível incluem: - informações privadas e pessoais, como mensagens pessoais, dados financeiros, registros de saúde, localização geográfica ou dados de contato - status e ambiente do sistema, como o sistema operacional e os pacotes instalados - segredos de negócio e propriedade intelectual - status e configuração da rede - o próprio código do produto ou seu estado interno - metadados, por exemplo, registro (logging) de conexões ou cabeçalhos de mensagem - informações indiretas, como uma discrepância entre duas operações internas que pode ser observada por um agente externo. As informações podem ser sensíveis para diferentes partes, cada uma das quais pode ter suas próprias expectativas sobre se a informação deve ser protegida. Essas partes incluem: - os próprios usuários do produto - pessoas ou organizações cujas informações são criadas ou usadas pelo produto, mesmo que não sejam usuários diretos do produto - os administradores do produto, incluindo os administradores do(s) sistema(s) e/ou das redes em que o produto opera - o desenvolvedor. As exposições de informação podem ocorrer de diferentes maneiras: - o código **insere explicitamente** informações sensíveis em recursos ou mensagens que são intencionalmente tornados acessíveis a atores não autorizados, mas que não deveriam conter a informação - isto é, a informação deveria ter sido "limpa" ou "sanitizada" - uma fraqueza ou erro diferente **insere indiretamente** a informação sensível em recursos, como um erro de script web revelando o caminho completo do sistema do programa. - o código gerencia recursos que intencionalmente contêm informação sensível, mas os recursos são **tornados acessíveis de forma não intencional** a atores não autorizados. Nesse caso, a exposição de informação é resultante - isto é, uma fraqueza diferente permitiu o acesso à informação em primeiro lugar. É prática comum descrever qualquer perda de confidencialidade como uma "exposição de informação", mas isso pode levar ao uso excessivo do CWE-200 no mapeamento de CWE. Da perspectiva do CWE, a perda de confidencialidade é um impacto técnico que pode surgir de dezenas de fraquezas diferentes, como permissões de arquivo inseguras ou leitura fora dos limites. O CWE-200 e seus descendentes de nível mais baixo destinam-se a cobrir os erros que ocorrem em comportamentos que explicitamente gerenciam, armazenam, transferem ou limpam informações sensíveis.

Consequências comuns

  • Confidencialidade → Ler Dados da Aplicação

Mitigações

  • Arquitetura e Design: Compartimentalize o sistema para ter áreas "seguras" onde os limites de confiança possam ser traçados de forma inequívoca. Não permita que dados sensíveis saiam do limite de confiança e sempre tenha cuidado ao interagir com um compartimento fora da área segura. Garanta que a compartimentalização apropriada seja incorporada ao design do sistema, e que a compartimentalização pe

CVEs com esta fraqueza

Perguntas frequentes

O que é CWE-200?

O produto expõe informações sensíveis a um ator que não está explicitamente autorizado a ter acesso a essas informações. Existem muitos tipos diferentes de erros que introduzem exposições de informação. A gravidade do erro pode variar amplamente, dependendo do contexto em que o produto opera, do tipo de informação sensível revelada e dos benefícios que ela pode proporcionar a um atacante.

Qual a probabilidade de CWE-200 ser explorada?

A MITRE classifica a probabilidade de exploração de CWE-200 como high.

Quais plataformas CWE-200 afeta?

CWE-200 já foi observada em: Not Technology-Specific, Web Based, Mobile.

Quantas CVEs a Rainforest acompanha para CWE-200?

O Rainforest Labs acompanha atualmente 8 CVEs publicadas associadas a CWE-200. Elas estão listadas nesta página.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.