Weaknesses of type CWE-209

427 results

Exposição de Informações Sensíveis em Mensagens de Erro

A aplicação retorna mensagens de erro que revelam detalhes internos do sistema — como caminhos de arquivo, nomes de banco de dados, versões de software ou stack traces — para usuários não autorizados. Um atacante usa essas informações para mapear a infraestrutura e planejar exploits direcionados.

Example

Um formulário de login mostra 'Erro SQL: usuário não encontrado em tabela users_prod' ao invés de 'Credenciais inválidas'. O atacante descobre o nome exato da tabela e começa testes de SQL injection. Ou um erro de exceção expõe '/var/www/html/config.php:42', revelando a estrutura do servidor.

How to mitigate

Exiba mensagens de erro genéricas ao usuário final ('Operação não permitida'), e registre os detalhes técnicos apenas em logs internos do servidor. Desabilite stack traces e debug info em produção, use tratamento centralizado de exceções e valide/sanitize todo output antes de devolvê-lo ao cliente.

CVE-2026-23598MEDIUMUnauthenticated Information Disclosure in application API allows sensitive system information exposureEPSS 0.3%CVE-2025-71282HIGHXenForo Path Disclosure via open_basedir ExceptionsEPSS 0.3%CVE-2026-69294MEDIUMMicrosoft COM for Windows Information Disclosure VulnerabilityEPSS 0.3%CVE-2026-53458MEDIUMBlueprint Studio API exposed internal exception detailsEPSS 0.3%CVE-2020-16128LOWAptdaemon error messages disclosed file existence to unprivileged users via dbus propertiesEPSS 0.3%CVE-2025-0053MEDIUMInformation Disclosure Vulnerability in SAP NetWeaver Application Server for ABAP and ABAP PlatformEPSS 0.3%CVE-2025-36003HIGHIBM Security Verify Governance Identity Manager information disclosureEPSS 0.3%CVE-2026-30835MEDIUMParse Server: Malformed `$regex` query leaks database error details in API responseEPSS 0.3%CVE-2026-44226MEDIUMpyLoad: Unauthenticated traceback disclosure via global exception handler in WebUIEPSS 0.3%CVE-2026-42552HIGHFlight: Sensitive information disclosure via default error handler in flightphp/coreEPSS 0.3%CVE-2026-9794MEDIUMKeycloak: keycloak: information disclosure via saml ecp endpointEPSS 0.3%CVE-2026-41644HIGHmonetr is vulnerable to server-side request forgery in Lunch Flow link creation and refreshEPSS 0.3%CVE-2024-23575MEDIUMHCL Aftermarket EPC is vulnerable to attack since the application returns detailed error messages that leak information about the processingEPSS 0.3%CVE-2023-38716MEDIUMIBM Cloud Pak System information disclosureEPSS 0.3%CVE-2023-50953MEDIUMIBM InfoSphere Information Server information disclosureEPSS 0.3%CVE-2025-13726MEDIUMIBM Sterling Partner Engagement Manager Information DisclosureEPSS 0.3%CVE-2023-38714MEDIUMIBM Cloud Pak System information disclosureEPSS 0.3%CVE-2023-38713MEDIUMIBM Cloud Pak System information disclosureEPSS 0.3%CVE-2025-64749MEDIUMDirectus Vulnerable to Information Leakage in Existing CollectionsEPSS 0.3%CVE-2026-63748MEDIUMSurrealDB before 3.1.0 Information Disclosure via Error MessagesEPSS 0.3%