Weaknesses of type CWE-213

33 results

Exposição de informações sensíveis por políticas incompatíveis

Ocorre quando diferentes componentes ou camadas de uma aplicação aplicam políticas de segurança inconsistentes, permitindo que dados sensíveis vazem por caminhos onde proteção não foi implementada. Um componente pode criptografar dados, mas outro acessa-os em texto claro; um valida entrada, outro não — criando brechas.

Example

Um sistema de e-commerce que protege senhas no banco de dados, mas registra-as em logs de debug; ou uma API que mascarará números de cartão na resposta JSON, mas expõe-os inteiros nos headers HTTP — as políticas de mascaramento não se sincronizam entre componentes.

How to mitigate

Defina e documente políticas de tratamento de dados sensíveis em nível arquitetural, validando-as em testes de integração. Use marcação ou categorização de dados sensíveis e aplique proteção (criptografia, mascaramento) de forma centralizada, não dependendo de cada desenvolvedor reimplementar a lógica.

CVE-2024-44121MEDIUMInformation Disclosure in SAP S/4 HANA (Statutory Reports)EPSS 0.3%CVE-2025-32791MEDIUMPermission policy information leakage in Backstage permission systemEPSS 0.3%CVE-2023-27465MEDIUMA vulnerability has been identified in SIMOTION C240 (All versions >= V5.4 < V5.5 SP1), SIMOTION C240 PN (All versions >= V5.4 < V5.5 SP1), EPSS 0.3%CVE-2025-52603LOWHCL Connections is vulnerable to information disclosureEPSS 0.3%CVE-2024-49827LOWIBM Concert Software information disclosureEPSS 0.2%CVE-2026-56538LOWHCL Connections is vulnerable to information disclosureEPSS 0.2%CVE-2022-39848MEDIUMExposure of sensitive information in AT_Distributor prior to SMR Oct-2022 Release 1 allows local attacker to access SerialNo via log.EPSS 0.1%CVE-2022-30714LOWInformation exposure vulnerability in SemIWCMonitor prior to SMR Jun-2022 Release 1 allows local attackers to get MAC address information.EPSS 0.1%CVE-2022-30728LOWInformation exposure vulnerability in ScanPool prior to SMR Jun-2022 Release 1 allows local attackers to get MAC address information.EPSS 0.1%CVE-2022-33692MEDIUMExposure of Sensitive Information in Messaging application prior to SMR Jul-2022 Release 1 allows local attacker to access imsi and iccid viEPSS 0.1%CVE-2022-33694MEDIUMExposure of Sensitive Information in CSC application prior to SMR Jul-2022 Release 1 allows local attacker to access wifi information via unEPSS 0.1%CVE-2022-33696MEDIUMExposure of Sensitive Information in Telephony service prior to SMR Jul-2022 Release 1 allows local attacker to access imsi and iccid via loEPSS 0.1%CVE-2022-28794LOWSensitive information exposure in low-battery dumpstate log prior to SMR Jun-2022 Release 1 allows local attackers to get SIM card informatiEPSS 0.1%