Weaknesses of type CWE-209

427 results

Exposição de Informações Sensíveis em Mensagens de Erro

A aplicação retorna mensagens de erro que revelam detalhes internos do sistema — como caminhos de arquivo, nomes de banco de dados, versões de software ou stack traces — para usuários não autorizados. Um atacante usa essas informações para mapear a infraestrutura e planejar exploits direcionados.

Example

Um formulário de login mostra 'Erro SQL: usuário não encontrado em tabela users_prod' ao invés de 'Credenciais inválidas'. O atacante descobre o nome exato da tabela e começa testes de SQL injection. Ou um erro de exceção expõe '/var/www/html/config.php:42', revelando a estrutura do servidor.

How to mitigate

Exiba mensagens de erro genéricas ao usuário final ('Operação não permitida'), e registre os detalhes técnicos apenas em logs internos do servidor. Desabilite stack traces e debug info em produção, use tratamento centralizado de exceções e valide/sanitize todo output antes de devolvê-lo ao cliente.

CVE-2023-0655MEDIUMSonicWall Email Security contains a vulnerability that could permit a remote unauthenticated attacker access to an error page that includes EPSS 0.7%CVE-2023-43021MEDIUMIBM InfoSphere Information Server information disclosureEPSS 0.7%CVE-2023-42013MEDIUMIBM UrbanCode Deploy information disclosureEPSS 0.7%CVE-2020-4868MEDIUMIBM TRIRIGA information disclosureEPSS 0.7%CVE-2022-22449MEDIUMIBM Security Verify Governance, Identity Manager information disclosureEPSS 0.7%CVE-2022-31189MEDIUM"Internal System Error" page in DSpace JSPUI prints exceptions and stack traces without sanitizationEPSS 0.7%CVE-2020-15219MEDIUMSQL query displayed on portal errorEPSS 0.7%CVE-2023-33834MEDIUMIBM Security Verify Information Queue information disclosureEPSS 0.7%CVE-2024-23689HIGHClickHouse Client Certificate Password ExposureEPSS 0.7%CVE-2023-34110LOWFlask-AppBuilder vulnerable to possible disclosure of sensitive information on user errorEPSS 0.7%CVE-2025-22218HIGHVMware Aria Operations for Logs information disclosure vulnerabilityEPSS 0.7%CVE-2026-20838MEDIUMWindows Kernel Information Disclosure VulnerabilityEPSS 0.7%CVE-2025-55676MEDIUMWindows USB Video Class System Driver Information Disclosure VulnerabilityEPSS 0.7%CVE-2023-47636MEDIUMFull Path Disclosure via re-export document in pimcore/admin-ui-classic-bundleEPSS 0.7%CVE-2023-49878MEDIUMIBM System Storage Virtualization Engine information disclosureEPSS 0.7%CVE-2024-53253MEDIUMSentry's improper error handling leaks Application Integration Client SecretEPSS 0.7%CVE-2025-53803MEDIUMWindows Kernel Memory Information Disclosure VulnerabilityEPSS 0.7%CVE-2023-28117HIGHSentry SDK leaks sensitive session information when `sendDefaultPII` is set to `True`EPSS 0.6%CVE-2023-32755MEDIUMe-Excellence U-Office Force - Error Message LeakageEPSS 0.6%CVE-2023-35124LOWAn information disclosure vulnerability exists in the OAS Engine configuration management functionality of Open Automation Software OAS PlatEPSS 0.6%