Fallos del tipo CWE-1336

254 resultados

Divulgação de Informação

É quando a aplicação expõe dados sensíveis (senhas, tokens, chaves, informações pessoais) a quem não deveria ter acesso. Pode acontecer por erros de configuração, logs inadequados, respostas de erro verbosas ou falta de controle de acesso. O risco é que um atacante ou usuário não autorizado consegue informações que permitem escalar o ataque ou comprometer contas e sistemas.

Ejemplo

Um site de e-commerce que retorna mensagens de erro com stack trace completo contendo caminhos de arquivo e versões de bibliotecas; ou uma API que inclui tokens de sessão em URLs que ficam registradas em logs do servidor web visíveis a outros usuários.

Cómo mitigar

Implemente controle de acesso rigoroso em dados sensíveis, retorne mensagens de erro genéricas para usuários finais (mantendo logs detalhados apenas internamente), remova informações desnecessárias de respostas HTTP, e audite regularmente o que está sendo exposto em logs, comentários de código e configurações.

CVE-2025-66297HIGHGrav vulnerable to Privilege Escalation and Authenticated Remote Code Execution via Twig InjectionEPSS 0.8%CVE-2024-8238MEDIUMUnrestricted Code Execution in aimhubio/aimEPSS 0.8%CVE-2025-46661CRITICALIPW Systems Metazo through 8.1.3 allows unauthenticated Remote Code Execution because smartyValidator.php enables the attacker to provide teEPSS 0.8%CVE-2026-44377CRITICALCubeCart: Server-Side Template Injection (SSTI) in Smarty Templates leading to RCEEPSS 0.7%CVE-2026-34202CRITICALZebra node crash — V5 transaction hash panic (P2P reachable)EPSS 0.7%CVE-2026-54718HIGHSilverstripe Advanced Workflow: Remote code execution via advanced workflow email templateEPSS 0.7%CVE-2026-44181CRITICALJupyter Enterprise Gateway: Jinja2 Template Server Side Template Injection results in Remote Code ExecutionEPSS 0.7%CVE-2026-48323CRITICALAdobe Campaign Classic (ACC) | Improper Neutralization of Special Elements Used in a Template Engine (CWE-1336)EPSS 0.7%CVE-2024-37621HIGHStrongShop v1.0 was discovered to contain a Server-Side Template Injection (SSTI) vulnerability via the component /shippingOptionConfig/indeEPSS 0.7%CVE-2022-0323MEDIUMImproper Neutralization of Special Elements Used in a Template Engine in bobthecow/mustache.phpEPSS 0.7%CVE-2026-2969MEDIUMdatapizza-labs datapizza-ai Jinja2 Template prompt.py ChatPromptTemplate special elements used in a template engineEPSS 0.7%CVE-2026-52889CRITICALFormie: Server-Side Template Injection in Formie Hidden field defaultsEPSS 0.7%CVE-2026-15734CRITICALWGDashboard Server-Side Template Injection vulnerabilityEPSS 0.7%CVE-2024-55652MEDIUMPwnDoc Server-Side Template Injection vulnerability - Sandbox Escape to RCE using custom filtersEPSS 0.7%CVE-2024-38363HIGHRemote Code Execution (RCE) via Server Side Template Injection (SSTI) in AirbyteEPSS 0.7%CVE-2025-37729CRITICALElastic Cloud Enterprise (ECE) Improper Neutralization of Special Elements Used in a Template EngineEPSS 0.7%CVE-2026-72717CRITICALOrval: Import-time RCE via schema default -> zod module-level template literalEPSS 0.7%CVE-2026-72716CRITICALOrval: Import-time RCE via query-parameter default -> zod module-level template literalEPSS 0.7%CVE-2026-62681CRITICALOrval: RCE via OpenAPI path -> unescaped request-URL template literal (backtick breakout)EPSS 0.7%CVE-2025-26865LOWApache OFBiz: Server-Side Template Injection affecting the ecommerce plugin leading to possible RCEEPSS 0.7%