Weaknesses of type CWE-1336

257 results

Divulgação de Informações

É quando a aplicação expõe dados sensíveis (senhas, tokens, chaves, dados pessoais, caminhos internos) para quem não deveria acessá-los. Pode acontecer por erro de configuração, logs verbosos, mensagens de erro detalhadas, ou armazenamento inadequado. O risco é que um atacante consiga informações que facilitem outros ataques.

Example

Um servidor Node.js em produção deixando debug mode ativo, que retorna stack traces completos nas respostas de erro (incluindo caminhos absolutos e variáveis de ambiente), ou um endpoint de recuperação de senha que retorna 'email encontrado' vs 'email não encontrado', revelando quais usuários existem no sistema.

How to mitigate

Desabilite modo debug/verbose em produção; sanitize mensagens de erro para consumidor final (log detalhes internamente, não exponha ao usuário); remova metadados sensíveis de respostas HTTP; aplique princípio do menor privilégio em configurações de acesso a arquivos; nunca exporte credenciais ou chaves em logs ou comentários de código.

CVE-2025-65106HIGHLangChain Vulnerable to Template Injection via Attribute Access in Prompt TemplatesEPSS 0.5%CVE-2025-68929CRITICALFrappe may be vulnerable remote code execution due to server-side template injectionEPSS 0.5%CVE-2026-9177CRITICALServer-Side Template Injection in SecureTransport's Apache Velocity mail templatesEPSS 0.5%CVE-2025-66438CRITICALA Server-Side Template Injection (SSTI) vulnerability exists in the Frappe ERPNext through 15.89.0 Print Format rendering mechanism. SpecifiEPSS 0.5%CVE-2022-23851CRITICALNetaxis API Orchestrator (APIO) before 0.19.3 allows server side template injection (SSTI).EPSS 0.5%CVE-2025-27516MEDIUMJinja sandbox breakout through attr filter selecting format methodEPSS 0.5%CVE-2026-19929MEDIUMOpenBoxes Template Processing DocumentController.groovy buildZebraTemplate special elements in template engineEPSS 0.5%CVE-2025-5325MEDIUMzhilink 智互联(深圳)科技有限公司 ADP Application Developer Platform 应用开发者平台 testService special elements used in a template engineEPSS 0.5%CVE-2025-2040MEDIUMzhijiantianya ruoyi-vue-pro deploy special elements used in a template engineEPSS 0.5%CVE-2022-27662MEDIUMOn F5 Traffix SDC 5.2.x versions prior to 5.2.2 and 5.1.x versions prior to 5.1.35, a stored Cross-Site Template Injection vulnerability exiEPSS 0.5%CVE-2024-9150HIGHCode Injection in Wyn EnterpriseEPSS 0.5%CVE-2026-35044HIGHBentoML has a Server-Side Template Injection via unsandboxed Jinja2 Environment in Dockerfile generationEPSS 0.5%CVE-2026-71880HIGHServer-side template injection in Integrated Publishing ToolkitEPSS 0.5%CVE-2026-54662HIGHswagger-typescript-api vulnerable to code injection via unescaped `servers[0].url` in fetch http-client templateEPSS 0.5%CVE-2026-54666HIGHswagger-typescript-api vulnerable to code injection via unescaped OpenAPI path strings in generated method bodiesEPSS 0.5%CVE-2026-54664HIGHswagger-typescript-api vulnerable to code injection via unescaped enum string valuesEPSS 0.5%CVE-2026-54661HIGHswagger-typescript-api vulnerable to code injection via unescaped `servers[0].url` in axios http-client templateEPSS 0.5%CVE-2026-34587HIGHKirby has Server-Side Template Injection (SSTI) via double template resolution in option renderingEPSS 0.5%CVE-2026-27464HIGHMetabase: Server-Side Template Injection via Notifications Endpoint Leads to RCEEPSS 0.5%CVE-2025-53909CRITICALmailcow: dockerized vulnerable to SSTI in Quota and Quarantine Notification TemplateEPSS 0.5%