Weaknesses of type CWE-294

213 results

Exposição de informação sensível a usuário não autorizado

A aplicação expõe dados sensíveis (senhas, tokens, PII, chaves API) para alguém que não deveria ter acesso. Isso ocorre por falha de controle de acesso, logging inadequado, erro em configuração ou vazamento em comunicação desprotegida. O risco é direto: credenciais ou dados privados caem em mãos erradas.

Example

Um endpoint de API retorna o hash de senha do usuário na resposta JSON, ou um arquivo de configuração com credenciais de banco de dados fica acessível publicamente no repositório git, ou um log de erro exibe o token de autenticação completo na tela do usuário final.

How to mitigate

Implemente controle de acesso baseado em papéis (RBAC/ABAC); nunca exponha segredos em respostas HTTP, logs ou versionamento; use variáveis de ambiente para credenciais; valide e sanitize erros antes de retornar ao cliente; revise regularmente permissões de arquivos e endpoints.

CVE-2026-75034HIGHRancher: SAML Assertion ReplayEPSS 0.2%CVE-2026-34021HIGHLack of cryptographic protection in Wertheim SafeController 5400 enables RS-485 message sniffing and replayEPSS 0.2%CVE-2026-54783HIGHCoreWCF: XML Signature Wrapping in WS-Security endorsing/supporting signature verification allows replay of captured signed messagesEPSS 0.2%CVE-2025-65553MEDIUMD3D Wi-Fi Home Security System ZX-G12 v2.1.17 is susceptible to RF jamming on the 433 MHz alarm sensor channel. An attacker within RF range EPSS 0.2%CVE-2026-82220MEDIUMWordPress Forminator plugin <= 1.57.1 - Other vulnerability Type vulnerabilityEPSS 0.2%CVE-2026-53636MEDIUMOpen edX LTI OAuth Replay AttackEPSS 0.2%CVE-2026-47133MEDIUMClearanceKit's signed policy tables lack monotonic counter, allowing replay of older legitimately-signed snapshotsEPSS 0.2%CVE-2026-18967MEDIUMKeycloak-services: keycloak-services: saml onetimeuse assertion replay in idp-initiated broker flowEPSS 0.1%CVE-2024-4009HIGHReplay Attack in KNX Secure DevicesEPSS 0.1%CVE-2025-61480HIGHAn issue in Vanderbilt Industries, Acre Security SPC5300.000 Main Board v.3.14.1 allows a physically proximate attacker to cause a denial ofEPSS 0.1%CVE-2026-45720HIGHOmni: TOCTOU race condition allows multiple concurrent uses of a single-use SAML session tokenEPSS 0.1%CVE-2026-49322MEDIUMIndian Scout Bobber 2025 Infotainment-to-WCM weak authentication allows recovery of user PIN from observed exchangeEPSS 0.1%CVE-2018-9477HIGHIn the development options section of the Settings app, there is a possible authentication bypass due to a missing permission check. This coEPSS 0.1%