Fallos del tipo CWE-1336

254 resultados

Divulgação de Informação

É quando a aplicação expõe dados sensíveis (senhas, tokens, chaves, informações pessoais) a quem não deveria ter acesso. Pode acontecer por erros de configuração, logs inadequados, respostas de erro verbosas ou falta de controle de acesso. O risco é que um atacante ou usuário não autorizado consegue informações que permitem escalar o ataque ou comprometer contas e sistemas.

Ejemplo

Um site de e-commerce que retorna mensagens de erro com stack trace completo contendo caminhos de arquivo e versões de bibliotecas; ou uma API que inclui tokens de sessão em URLs que ficam registradas em logs do servidor web visíveis a outros usuários.

Cómo mitigar

Implemente controle de acesso rigoroso em dados sensíveis, retorne mensagens de erro genéricas para usuários finais (mantendo logs detalhados apenas internamente), remova informações desnecessárias de respostas HTTP, e audite regularmente o que está sendo exposto em logs, comentários de código e configurações.

CVE-2026-75979MEDIUMxianrendzw EasyReport SQL Preview Endpoint DesignerController.java previewSqlText special elements in template engineEPSS 0.3%CVE-2025-9094MEDIUMThingsBoard Add Gateway special elements used in a template engineEPSS 0.3%CVE-2026-6984MEDIUMAstrBotDevs AstrBot Dashboard API t2i.py create_template special elements used in a template engineEPSS 0.3%CVE-2026-9498MEDIUMDromara lamp-cloud Message Template GroovyClassLoader.parseClass special elements used in a template engineEPSS 0.3%CVE-2026-75829HIGHgrav-plugin-api before 1.0.15 Twig SSTI via translate endpointEPSS 0.3%CVE-2026-9177CRITICALServer-Side Template Injection in SecureTransport's Apache Velocity mail templatesEPSS 0.3%CVE-2026-54666HIGHswagger-typescript-api vulnerable to code injection via unescaped OpenAPI path strings in generated method bodiesEPSS 0.3%CVE-2025-66361MEDIUMAn issue was discovered in Logpoint before 7.7.0. Sensitive information is exposed in System Processes for an extended period during high CPEPSS 0.3%CVE-2026-52796LOWGogs: DoS in rendering issue index patternEPSS 0.3%CVE-2026-19929MEDIUMOpenBoxes Template Processing DocumentController.groovy buildZebraTemplate special elements in template engineEPSS 0.3%CVE-2026-54664HIGHswagger-typescript-api vulnerable to code injection via unescaped enum string valuesEPSS 0.3%CVE-2023-47542MEDIUMA improper neutralization of special elements used in a template engine [CWE-1336] in FortiManager versions 7.4.1 and below, versions 7.2.4 EPSS 0.3%CVE-2026-54662HIGHswagger-typescript-api vulnerable to code injection via unescaped `servers[0].url` in fetch http-client templateEPSS 0.3%CVE-2026-54661HIGHswagger-typescript-api vulnerable to code injection via unescaped `servers[0].url` in axios http-client templateEPSS 0.3%CVE-2026-27464HIGHMetabase: Server-Side Template Injection via Notifications Endpoint Leads to RCEEPSS 0.3%CVE-2026-34724HIGHZammad has a server-side template injection leading to RCE via AI AgentEPSS 0.3%CVE-2026-40087MEDIUMLangChain has incomplete f-string validation in prompt templatesEPSS 0.3%CVE-2026-35477MEDIUMInvenTree has SSTI in PART_NAME_FORMAT bypasses CVE-2026-27629 fix via {% if part.pk %} sandbox escapeEPSS 0.3%CVE-2026-27629MEDIUMInvenTree Vulnerable to Server Side Template Injection (SSTI)EPSS 0.3%CVE-2026-3714MEDIUMOpenCart Incomplete Fix CVE-2024-36694 template.php save special elements used in a template engineEPSS 0.3%