Fallos del tipo CWE-200

4940 resultados

Exposição de Informação Sensível

A aplicação divulga dados sensíveis (senhas, tokens, dados pessoais, chaves) para usuários ou sistemas que não têm autorização para acessá-los. Isso acontece por falta de controle de acesso adequado, logging verboso, erro de configuração ou simplesmente porque o dado fica visível em lugares errados — como mensagens de erro, logs públicos ou respostas HTTP.

Ejemplo

Um endpoint que lista pedidos expõe o CPF de outros clientes na resposta JSON sem validar se aquele usuário tem permissão; ou uma página de erro de servidor exibe o caminho completo dos arquivos e credenciais do banco de dados; ou a API retorna tokens de sessão em histórico de navegação.

Cómo mitigar

Implemente controle de acesso baseado em papéis (RBAC), filtre sempre os dados retornados por contexto do usuário autenticado, nunca exponha informação sensível em logs ou mensagens de erro, e revise regularmente o que a API devolve em cada resposta — especialmente campos como senhas, chaves, CPFs e tokens.

CVE-2024-6612MEDIUMCSP violation leakage when using devtoolsEPSS 0.5%CVE-2024-25130MEDIUMTuleap's mass update clears the permissions on artifact fieldEPSS 0.5%CVE-2024-7418MEDIUMThe Post Grid <= 7.7.11 - Authenticated (Contributor+) Information DisclosureEPSS 0.5%CVE-2026-2976MEDIUMFastApiAdmin Download Endpoint controller.py download_controller information disclosureEPSS 0.5%CVE-2026-75918HIGHphpMyFAQ before 4.1.7 Authentication Bypass via Tracking FileEPSS 0.5%CVE-2025-24263CRITICALA privacy issue was addressed by moving sensitive data to a protected location. This issue is fixed in macOS Sequoia 15.4. An app may be ablEPSS 0.5%CVE-2022-41946MEDIUMTemporaryFolder on unix-like systems does not limit access to created files in pgjdbcEPSS 0.5%CVE-2023-6922MEDIUMUnder Construction / Maintenance Mode from Acurax <= 2.6 - Authenticated (Subscriber+) Sensitive Information ExposureEPSS 0.5%CVE-2026-46910CRITICALVulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Enterprise Infrastructure Security). SupportedEPSS 0.5%CVE-2024-28242MEDIUMDisclosure of the existence of secret categories with custom backgrounds in DiscourseEPSS 0.5%CVE-2024-2966MEDIUMElement Pack Elementor Addons (Header Footer, Template Library, Dynamic Grid & Carousel, Remote Arrows) <= 5.5.6 - Sensitive Information Exposure via element_pack_ajax_searchEPSS 0.5%CVE-2023-49261HIGHSensitive authentication-related value accessible publiclyEPSS 0.5%CVE-2026-32098MEDIUMParse Server has a protected fields bypass via LiveQuery subscription WHERE clauseEPSS 0.5%CVE-2024-22141MEDIUMWordPress Profile Builder Pro Plugin <= 3.10.0 is vulnerable to Sensitive Data ExposureEPSS 0.5%CVE-2024-27090MEDIUMDecidim vulnerable to data disclosure through the embed featureEPSS 0.5%CVE-2022-43930MEDIUMIBM Db2 for Linux, UNIX and Windows information disclosureEPSS 0.5%CVE-2024-6395MEDIUMGitHub Enterprise Server Information Disclosure Vulnerability Exposes Private Repository Names via Deploy KeysEPSS 0.5%CVE-2024-21624MEDIUMPotential Information Leak in User-Constructed Message Templates in nonebot2EPSS 0.5%CVE-2025-34064CRITICALOneLogin AD Connector Log S3 Bucket Hijack Leading to Cross-Tenant Data LeakageEPSS 0.5%CVE-2024-47922HIGHPriority – CWE-200: Exposure of Sensitive Information to an Unauthorized ActorEPSS 0.5%