Weaknesses of type CWE-532

852 results

Exposição de Informações Sensíveis em Logs

Aplicações registram dados confidenciais (senhas, tokens, chaves de API, números de cartão) em arquivos de log que ficam acessíveis a usuários não autorizados ou são capturados em backups, análises e monitoramento. Esse registro desprotegido transforma logs em porta de entrada para comprometimento de credenciais e dados pessoais.

Example

Um sistema web que loga tentativas de autenticação incluindo username e senha em texto plano em /var/log/app.log, ou uma API que registra o token JWT completo em logs estruturados que acabam replicados em servidores de análise compartilhados com múltiplos times.

How to mitigate

Implemente um filtro de sanitização que mascara ou remove dados sensíveis antes de gravar em logs (senhas, tokens, PII). Restrinja acesso a arquivos de log apenas a usuários autorizados e implemente rotação de logs com criptografia de arquivos históricos. Revise periodicamente o que está sendo logado em produção.

CVE-2022-31098CRITICALWeave GitOps leaked cluster credentials into logs on connection errorsEPSS 1.2%CVE-2023-44483Apache Santuario: Private Key disclosure in debug-log outputEPSS 1.2%CVE-2023-46215HIGHApache Airflow Celery provider, Apache Airflow: Sensitive information logged as clear text when rediss, amqp, rpc protocols are used as Celery result backendEPSS 1.2%CVE-2024-0716LOWByzoro Smart S150 Management Platform Backup File download.php information disclosureEPSS 1.2%CVE-2021-25009CorreosExpress <= 2.6.0 - Sensitive Information DisclosureEPSS 1.2%CVE-2026-24308MEDIUMApache ZooKeeper: Sensitive information disclosure in client configuration handlingEPSS 1.2%CVE-2021-21361MEDIUMSensitive information disclosure via log in com.bmuschko:gradle-vagrant-pluginEPSS 1.2%CVE-2025-25002MEDIUMAzure Local Cluster Information Disclosure VulnerabilityEPSS 1.1%CVE-2022-31047MEDIUMInsertion of Sensitive Information into Log File in typo3/cms-coreEPSS 1.1%CVE-2022-24758HIGHInsertion of Sensitive Information into Log File affects Jupyter NotebookEPSS 1.1%CVE-2016-10362Prior to Logstash version 5.0.1, Elasticsearch Output plugin when updating connections after sniffing, would log to file HTTP basic auth creEPSS 1.1%CVE-2019-11292HIGHPivotal Ops Manager logs query parameters in tomcat access fileEPSS 1.1%CVE-2024-34706CRITICAL@valtimo/components exposes access token to form.ioEPSS 1.1%CVE-2020-3281MEDIUMCisco Digital Network Architecture Center Information Disclosure VulnerabilityEPSS 1.0%CVE-2020-11094MEDIUMPotential unauthorized access to stored request & session data when plugin is misconfigured in October CMS DebugbarEPSS 1.0%CVE-2019-11273LOWPKS Telemetry logs credentialsEPSS 1.0%CVE-2018-3817When logging warnings regarding deprecated settings, Logstash before 5.6.6 and 6.x before 6.1.2 could inadvertently log sensitive informatioEPSS 1.0%CVE-2018-3827A sensitive data disclosure flaw was found in the Elasticsearch repository-azure (formerly elasticsearch-cloud-azure) plugin. When the reposEPSS 1.0%CVE-2020-11646MEDIUMGateManager Log Information Disclosure VulnerabilityEPSS 1.0%CVE-2025-46432MEDIUMIn JetBrains TeamCity before 2025.03.1 base64-encoded credentials could be exposed in build logsEPSS 1.0%