Fallos del tipo CWE-1336

254 resultados

Divulgação de Informação

É quando a aplicação expõe dados sensíveis (senhas, tokens, chaves, informações pessoais) a quem não deveria ter acesso. Pode acontecer por erros de configuração, logs inadequados, respostas de erro verbosas ou falta de controle de acesso. O risco é que um atacante ou usuário não autorizado consegue informações que permitem escalar o ataque ou comprometer contas e sistemas.

Ejemplo

Um site de e-commerce que retorna mensagens de erro com stack trace completo contendo caminhos de arquivo e versões de bibliotecas; ou uma API que inclui tokens de sessão em URLs que ficam registradas em logs do servidor web visíveis a outros usuários.

Cómo mitigar

Implemente controle de acesso rigoroso em dados sensíveis, retorne mensagens de erro genéricas para usuários finais (mantendo logs detalhados apenas internamente), remova informações desnecessárias de respostas HTTP, e audite regularmente o que está sendo exposto em logs, comentários de código e configurações.

CVE-2025-40900MEDIUMAngular template injection in Reports in Guardian/CMC before 26.1.0EPSS 0.2%CVE-2026-55242HIGHERPNext: Server-Side Template Injection (SSTI) in Batch autonaming via Stock Settings.naming_series_prefixEPSS 0.2%CVE-2026-41318MEDIUMAnythingLLM vulnerable to stored DOM XSS in chart caption renderer - LLM-driven prompt injection produces executable HTML via unsanitized renderMarkdown(content.caption) in Chartable componentEPSS 0.2%CVE-2026-19584HIGHVelociraptor VQL injection during notebook restore from backupEPSS 0.2%CVE-2026-33387MEDIUMInsufficient sanitization of Dashboards in Guardian/CMC before 26.3.0EPSS 0.2%CVE-2026-9160MEDIUMCSTI in Arma Digital's Website TemplateEPSS 0.2%CVE-2025-23376LOWDell PowerProtect Data Manager Reporting, version(s) 19.16, 19.17, 19.18, contain(s) an Improper Neutralization of Special Elements Used in EPSS 0.2%CVE-2026-71286MEDIUMember-dynamic-render-template Client-Side Template Injection via Unsanitized templateStringEPSS 0.2%CVE-2026-85654HIGHCode injection in the CDK generator in Amazon awslabs.dynamodb-mcp-serverEPSS 0.1%CVE-2026-40320MEDIUMGiskard has an Unsandboxed Jinja2 Template Rendering in ConformityCheckEPSS 0.1%CVE-2026-54654HIGH`datamodel-code-generator` vulnerable to code injection via unescaped carriage return in `--extra-template-data` `comment` fieldEPSS 0.1%CVE-2026-54621HIGH`datamodel-code-generator` vulnerable to code injection via unescaped carriage return in GraphQL Union descriptionEPSS 0.1%CVE-2026-49382MEDIUMIn JetBrains IntelliJ IDEA before 2026.1 code execution was possible via template injection in the Copyright pluginEPSS 0.1%CVE-2026-40602MEDIUMhass-cli: Handling of user-supplied Jinja2 templatesEPSS 0.1%