Fallos del tipo CWE-1258

16 resultados

Exposição de informações sensíveis do sistema via dados de debug não removidos

Código de produção que mantém informações de depuração (logs detalhados, stack traces, variáveis internas, caminhos de arquivo, versões de biblioteca) acessíveis ao usuário final. Um atacante consegue extrair detalhes da arquitetura, credenciais parciais ou lógica interna exploráveis, porque essas informações nunca foram removidas ou desabilitadas entre desenvolvimento e produção.

Ejemplo

Um endpoint de API retorna mensagens de erro que incluem o stack trace completo da exceção, nomes de tabelas de banco de dados, e versão do framework. Ou uma aplicação web exibe comentários de código no HTML/JavaScript não minificado, revelando nomes de variáveis sensíveis e lógica de autenticação.

Cómo mitigar

Remova ou desative completamente logs de debug, stack traces verbosos e comentários sensíveis antes de deployar em produção. Use variáveis de ambiente ou flags de compilação para ativar debug apenas em desenvolvimento, e implemente tratamento de erros genérico para o usuário final (sem expor detalhes internos).

CVE-2024-36912CRITICALDrivers: hv: vmbus: Track decrypted status in vmbus_gpadlEPSS 1.0%CVE-2022-31162HIGHSlack Morphism for Rust before 0.41.0 can accidentally leak Slack OAuth client information in application debug logsEPSS 0.9%CVE-2025-32257MEDIUMWordPress 1 Click WordPress Migration plugin <= 2.5.7 - Sensitive Data Exposure vulnerabilityEPSS 0.8%CVE-2022-39292HIGHExposure of sensitive Slack webhook URLs in debug logs and tracesEPSS 0.7%CVE-2024-36913CRITICALDrivers: hv: vmbus: Leak pages if set_memory_encrypted() failsEPSS 0.7%CVE-2023-48308LOWCalendar app returns full stacktrace when an error happens while editing appointmentEPSS 0.5%CVE-2026-26948MEDIUMDell Integrated Dell Remote Access Controller 9, 14G versions prior to 7.00.00.174, 15G and 16G versions prior to 7.10.90.00, contain an ExpEPSS 0.5%CVE-2026-52696HIGHWordPress JetBlog plugin <= 2.4.8 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-66432HIGHWordPress WPJAM Basic plugin <= 7.0.2.1 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-15480LOWSenstive information disclosure was affecting ubuntu-desktop-provisionEPSS 0.3%CVE-2025-26482MEDIUMDell PowerEdge Server BIOS and Dell iDRAC9, all versions, contains an Information Disclosure vulnerability. A high privileged attacker with EPSS 0.3%CVE-2025-14551LOWSenstive information disclosure was affecting subiquityEPSS 0.3%CVE-2022-43666LOWExposure of sensitive system information due to uncleared debug information for some Intel Unison software may allow an authenticated user tEPSS 0.2%CVE-2026-80239LOWDell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Exposure of SensiEPSS 0.2%CVE-2026-65127MEDIUMNVIDIA Infrastructure Controller for Linux contains a vulnerability where an attacker could cause exposure of sensitive system information dEPSS 0.2%CVE-2026-79727LOWDell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Exposure of SensiEPSS 0.1%