Fallos del tipo CWE-200

4941 resultados

Exposição de Informação Sensível

A aplicação divulga dados sensíveis (senhas, tokens, dados pessoais, chaves) para usuários ou sistemas que não têm autorização para acessá-los. Isso acontece por falta de controle de acesso adequado, logging verboso, erro de configuração ou simplesmente porque o dado fica visível em lugares errados — como mensagens de erro, logs públicos ou respostas HTTP.

Ejemplo

Um endpoint que lista pedidos expõe o CPF de outros clientes na resposta JSON sem validar se aquele usuário tem permissão; ou uma página de erro de servidor exibe o caminho completo dos arquivos e credenciais do banco de dados; ou a API retorna tokens de sessão em histórico de navegação.

Cómo mitigar

Implemente controle de acesso baseado em papéis (RBAC), filtre sempre os dados retornados por contexto do usuário autenticado, nunca exponha informação sensível em logs ou mensagens de erro, e revise regularmente o que a API devolve em cada resposta — especialmente campos como senhas, chaves, CPFs e tokens.

CVE-2026-40490MEDIUMAsyncHttpClient leaks authorization credentials to untrusted domains on cross-origin redirectsEPSS 0.5%CVE-2024-45738MEDIUMSensitive information disclosure in REST_Calls logging channelEPSS 0.5%CVE-2026-22237CRITICALExposed Internal API Documentation Vulnerability in BLUVOYIXEPSS 0.5%CVE-2023-51406MEDIUMWordPress FastDup Plugin <= 2.1.7 is vulnerable to Sensitive Data ExposureEPSS 0.5%CVE-2023-51687MEDIUMWordPress Product Catalog Simple Plugin <= 1.7.6 is vulnerable to Sensitive Data ExposureEPSS 0.5%CVE-2023-51688MEDIUMWordPress eCommerce Product Catalog Plugin <= 3.3.26 is vulnerable to Sensitive Data ExposureEPSS 0.5%CVE-2026-39889HIGHPraisonAI has Unauthenticated SSE Event Stream Exposes All Agent Activity in A2U ServerEPSS 0.5%CVE-2026-61749MEDIUMInvenTree: Administrative staff users can trigger Arbitrary File Read leading to Credential DisclosureEPSS 0.5%CVE-2026-49254LOWDragonfly Manager OAuth provider client_secret disclosure via unauthenticated GET /api/v1/oauthEPSS 0.5%CVE-2023-51527MEDIUMWordPress GPT3 AI Content Writer Plugin <= 1.8.2 is vulnerable to Sensitive Data ExposureEPSS 0.5%CVE-2026-72549MEDIUMOpenSignLabs OpenSign - Information DisclosureEPSS 0.5%CVE-2026-50350MEDIUMWindows Trusted Runtime Interface Driver Information Disclosure VulnerabilityEPSS 0.5%CVE-2026-32085MEDIUMRemote Procedure Call Information Disclosure VulnerabilityEPSS 0.5%CVE-2026-42973MEDIUMWindows Push Notification Information Disclosure VulnerabilityEPSS 0.5%CVE-2026-50681MEDIUMWindows Secure Channel Information Disclosure VulnerabilityEPSS 0.5%CVE-2024-11291MEDIUMPaid Membership Subscriptions – Effortless Memberships, Recurring Payments & Content Restriction <= 2.13.4 - Unauthenticated Content Restriction Bypass to Sensitive Information ExposureEPSS 0.5%CVE-2026-50430MEDIUMWindows Push Notification Information Disclosure VulnerabilityEPSS 0.5%CVE-2026-50334MEDIUMWindows Push Notification Information Disclosure VulnerabilityEPSS 0.5%CVE-2026-54123MEDIUMMicrosoft Defender for Endpoint for Mac Information Disclosure VulnerabilityEPSS 0.5%CVE-2026-50456MEDIUMWindows File Explorer Information Disclosure VulnerabilityEPSS 0.5%