Weaknesses of type CWE-209

427 results

Exposição de Informações Sensíveis em Mensagens de Erro

A aplicação retorna mensagens de erro que revelam detalhes internos do sistema — como caminhos de arquivo, nomes de banco de dados, versões de software ou stack traces — para usuários não autorizados. Um atacante usa essas informações para mapear a infraestrutura e planejar exploits direcionados.

Example

Um formulário de login mostra 'Erro SQL: usuário não encontrado em tabela users_prod' ao invés de 'Credenciais inválidas'. O atacante descobre o nome exato da tabela e começa testes de SQL injection. Ou um erro de exceção expõe '/var/www/html/config.php:42', revelando a estrutura do servidor.

How to mitigate

Exiba mensagens de erro genéricas ao usuário final ('Operação não permitida'), e registre os detalhes técnicos apenas em logs internos do servidor. Desabilite stack traces e debug info em produção, use tratamento centralizado de exceções e valide/sanitize todo output antes de devolvê-lo ao cliente.

CVE-2024-43376MEDIUMUmbraco CMS vulnerable to Generation of Error Message Containing Sensitive InformationEPSS 0.4%CVE-2025-8852MEDIUMWuKongOpenSource WukongCRM API Response upload information exposureEPSS 0.4%CVE-2025-46575MEDIUMZTE GoldenDB Database product has an information disclosure vulnerabilityEPSS 0.4%CVE-2025-2239MEDIUMAbsolute Path Disclosure Vulnerability in Hillstone Next Generation FireWallEPSS 0.4%CVE-2025-31141LOWIn JetBrains TeamCity before 2025.03 exception could lead to credential leakage on Cloud Profiles pageEPSS 0.4%CVE-2024-39737MEDIUMIBM Datacap Navigator information disclosureEPSS 0.4%CVE-2024-35111MEDIUMIBM Control Center information disclosureEPSS 0.4%CVE-2025-52671MEDIUMDebug information disclosure in the SQL error message to in Revive Adserver 5.5.2 and 6.0.1 and earlier versions causes non-admin users to aEPSS 0.4%CVE-2024-52611LOWSolarWinds Platform Information Disclosure VulnerabilityEPSS 0.4%CVE-2024-51560HIGHImproper Error Handling Vulnerability in Wave 2.0EPSS 0.4%CVE-2024-49798MEDIUMIBM ApplinX Information DisclosureEPSS 0.4%CVE-2024-5591MEDIUMIBM Jazz Foundation information disclosureEPSS 0.4%CVE-2025-12773HIGHPlain password is generated in the audit logs while executing update-reports-purge-settings.sh script with Brocade SANnav before 2.4.0aEPSS 0.4%CVE-2024-13537MEDIUMC9 Blocks <= 1.7.7 - Unauthenticated Full Path DisclosureEPSS 0.3%CVE-2025-69253MEDIUMfree5GC vulnerable to improper error handling in NEF with information exposureEPSS 0.3%CVE-2024-55895LOWIBM InfoSphere Information Server information disclosureEPSS 0.3%CVE-2025-25025MEDIUMIBM Security Guardium information disclosureEPSS 0.3%CVE-2024-36375MEDIUMIn JetBrains TeamCity before 2024.03.2 technical information regarding TeamCity server could be exposedEPSS 0.3%CVE-2026-56331MEDIUMCapgo - Improper Error Handling in Accept Invitation Endpoint via Invalid Magic StringEPSS 0.3%CVE-2024-50512MEDIUMWordPress Posti Shipping plugin <= 3.10.2 - Full Path Disclosure (FPD) vulnerabilityEPSS 0.3%