Weaknesses of type CWE-209

433 results

Exposição de Informações Sensíveis em Mensagens de Erro

A aplicação retorna mensagens de erro que revelam detalhes internos do sistema — como caminhos de arquivo, nomes de banco de dados, versões de software ou stack traces — para usuários não autorizados. Um atacante usa essas informações para mapear a infraestrutura e planejar exploits direcionados.

Example

Um formulário de login mostra 'Erro SQL: usuário não encontrado em tabela users_prod' ao invés de 'Credenciais inválidas'. O atacante descobre o nome exato da tabela e começa testes de SQL injection. Ou um erro de exceção expõe '/var/www/html/config.php:42', revelando a estrutura do servidor.

How to mitigate

Exiba mensagens de erro genéricas ao usuário final ('Operação não permitida'), e registre os detalhes técnicos apenas em logs internos do servidor. Desabilite stack traces e debug info em produção, use tratamento centralizado de exceções e valide/sanitize todo output antes de devolvê-lo ao cliente.

CVE-2022-20525LOWIn enforceVisualVoicemailPackage of PhoneInterfaceManager.java, there is a possible leak of visual voicemail package name due to a permissioEPSS 0.1%CVE-2026-55102MEDIUMhashi-vault-js: Vault token and secret values exposed in thrown errorsEPSS 0.1%CVE-2026-27004MEDIUMOpenClaw session tool visibility hardening and Telegram webhook secret fallbackEPSS 0.1%CVE-2025-22421MEDIUMIn contentDescForNotification of NotificationContentDescription.kt, there is a possible notification content leak through the lockscreen dueEPSS 0.1%CVE-2023-21103MEDIUMIn registerPhoneAccount of PhoneAccountRegistrar.java, uncaught exceptions in parsing persisted user data could lead to local persistent denEPSS 0.1%CVE-2026-21809LOWHCL BigFix Quantum Risk Analyzer is affected by generating error messages with sensitive informationEPSS 0.1%CVE-2025-48562MEDIUMIn writeContent of RemotePrintDocument.java, there is a possible information disclosure due to a logic error. This could lead to local inforEPSS 0.1%CVE-2026-3626MEDIUMMultiple Vulnerabilities in IBM Concert SoftwareEPSS —CVE-2026-84499HIGHAutomation-controller: automation-controller-container: automation-controller: write-only survey password recovered in plaintext via schedule/workflowjobtemplatenode survey min/max validation error messageEPSS —CVE-2026-71461MEDIUMAutomation-controller: automation-controller-container: automation-controller: verbose internal exception disclosure via hostlist bare-exception handlerEPSS —CVE-2026-71463LOWAutomation-controller: automation-controller-container: automation-controller: notification template jinja whitelist bypass via conditional gating leaks tracebacksEPSS —CVE-2026-4638HIGHPlaintext Password Disclosure via VBScript Sensor Error Message in Paessler PRTG Network MonitorEPSS —CVE-2026-4921LOWIBM Guardium Data Protection is affected by multiple vulnerabilities.EPSS —