Weaknesses of type CWE-1336

257 results

Divulgação de Informações

É quando a aplicação expõe dados sensíveis (senhas, tokens, chaves, dados pessoais, caminhos internos) para quem não deveria acessá-los. Pode acontecer por erro de configuração, logs verbosos, mensagens de erro detalhadas, ou armazenamento inadequado. O risco é que um atacante consiga informações que facilitem outros ataques.

Example

Um servidor Node.js em produção deixando debug mode ativo, que retorna stack traces completos nas respostas de erro (incluindo caminhos absolutos e variáveis de ambiente), ou um endpoint de recuperação de senha que retorna 'email encontrado' vs 'email não encontrado', revelando quais usuários existem no sistema.

How to mitigate

Desabilite modo debug/verbose em produção; sanitize mensagens de erro para consumidor final (log detalhes internamente, não exponha ao usuário); remova metadados sensíveis de respostas HTTP; aplique princípio do menor privilégio em configurações de acesso a arquivos; nunca exporte credenciais ou chaves em logs ou comentários de código.

CVE-2024-8238MEDIUMUnrestricted Code Execution in aimhubio/aimEPSS 0.8%CVE-2025-46661CRITICALIPW Systems Metazo through 8.1.3 allows unauthenticated Remote Code Execution because smartyValidator.php enables the attacker to provide teEPSS 0.8%CVE-2026-44377CRITICALCubeCart: Server-Side Template Injection (SSTI) in Smarty Templates leading to RCEEPSS 0.7%CVE-2026-34202CRITICALZebra node crash — V5 transaction hash panic (P2P reachable)EPSS 0.7%CVE-2026-54718HIGHSilverstripe Advanced Workflow: Remote code execution via advanced workflow email templateEPSS 0.7%CVE-2026-2969MEDIUMdatapizza-labs datapizza-ai Jinja2 Template prompt.py ChatPromptTemplate special elements used in a template engineEPSS 0.7%CVE-2026-44181CRITICALJupyter Enterprise Gateway: Jinja2 Template Server Side Template Injection results in Remote Code ExecutionEPSS 0.7%CVE-2026-48323CRITICALAdobe Campaign Classic (ACC) | Improper Neutralization of Special Elements Used in a Template Engine (CWE-1336)EPSS 0.7%CVE-2024-37621HIGHStrongShop v1.0 was discovered to contain a Server-Side Template Injection (SSTI) vulnerability via the component /shippingOptionConfig/indeEPSS 0.7%CVE-2022-0323MEDIUMImproper Neutralization of Special Elements Used in a Template Engine in bobthecow/mustache.phpEPSS 0.7%CVE-2026-52889CRITICALFormie: Server-Side Template Injection in Formie Hidden field defaultsEPSS 0.7%CVE-2026-15734CRITICALWGDashboard Server-Side Template Injection vulnerabilityEPSS 0.7%CVE-2024-55652MEDIUMPwnDoc Server-Side Template Injection vulnerability - Sandbox Escape to RCE using custom filtersEPSS 0.7%CVE-2024-38363HIGHRemote Code Execution (RCE) via Server Side Template Injection (SSTI) in AirbyteEPSS 0.7%CVE-2025-37729CRITICALElastic Cloud Enterprise (ECE) Improper Neutralization of Special Elements Used in a Template EngineEPSS 0.7%CVE-2026-72716CRITICALOrval: Import-time RCE via query-parameter default -> zod module-level template literalEPSS 0.7%CVE-2026-62681CRITICALOrval: RCE via OpenAPI path -> unescaped request-URL template literal (backtick breakout)EPSS 0.7%CVE-2026-72717CRITICALOrval: Import-time RCE via schema default -> zod module-level template literalEPSS 0.7%CVE-2025-26865LOWApache OFBiz: Server-Side Template Injection affecting the ecommerce plugin leading to possible RCEEPSS 0.7%CVE-2024-42356HIGHShopware vulnerable to Server Side Template Injection in Twig using Context functionsEPSS 0.6%