Fallos del tipo CWE-200

4959 resultados

Exposição de Informação Sensível

A aplicação divulga dados sensíveis (senhas, tokens, dados pessoais, chaves) para usuários ou sistemas que não têm autorização para acessá-los. Isso acontece por falta de controle de acesso adequado, logging verboso, erro de configuração ou simplesmente porque o dado fica visível em lugares errados — como mensagens de erro, logs públicos ou respostas HTTP.

Ejemplo

Um endpoint que lista pedidos expõe o CPF de outros clientes na resposta JSON sem validar se aquele usuário tem permissão; ou uma página de erro de servidor exibe o caminho completo dos arquivos e credenciais do banco de dados; ou a API retorna tokens de sessão em histórico de navegação.

Cómo mitigar

Implemente controle de acesso baseado em papéis (RBAC), filtre sempre os dados retornados por contexto do usuário autenticado, nunca exponha informação sensível em logs ou mensagens de erro, e revise regularmente o que a API devolve em cada resposta — especialmente campos como senhas, chaves, CPFs e tokens.

CVE-2025-2252MEDIUMEasy Digital Downloads – eCommerce Payments and Subscriptions made easy <= 3.3.6.1 - Unauthenticated Private Post Title DisclosureEPSS 0.4%CVE-2026-84195HIGHKyverno before 1.16.4 Credential Leak via apiCallEPSS 0.4%CVE-2026-61588MEDIUMdjust's Django model serialization has no sensitive-field denylist: password hashes, privilege flags, and PII on a public view attribute are sent to the clientEPSS 0.4%CVE-2026-27892MEDIUMFacturaScripts: Unstripped Image Metadata (EXIF) Leakage via Library Module File Upload/DownloadEPSS 0.4%CVE-2026-7382MEDIUMInformation Disclosure in MeWare Software's PDKSEPSS 0.4%CVE-2026-18038MEDIUMnextlevelbuilder GoClaw jq Handler tools_invoke.go ExecTool.Execute information disclosureEPSS 0.4%CVE-2024-42006HIGHKeyfactor AWS Orchestrator through 2.0 allows Information Disclosure.EPSS 0.4%CVE-2026-4712HIGHInformation disclosure in the Widget: Cocoa componentEPSS 0.4%CVE-2024-20507MEDIUMCisco Meeting Management Information Disclosure VulnerabilityEPSS 0.4%CVE-2025-0441MEDIUMInappropriate implementation in Fenced Frames in Google Chrome prior to 132.0.6834.83 allowed a remote attacker to obtain potentially sensitEPSS 0.4%CVE-2026-12620MEDIUMAccess Token Exposure in URL Parameters in GridTime™ 3000 GNSS Time ServerEPSS 0.4%CVE-2025-22138MEDIUMPrivate categories allow suggested edits to be viewed via the queue in @codidact/qpixelEPSS 0.4%CVE-2024-11351MEDIUMRestrict – membership, site, content and user access restrictions for WordPress <= 2.2.8 - Unauthenticated Content Restriction Bypass to Sensitive Information ExposureEPSS 0.4%CVE-2024-12250MEDIUMAccept Authorize.NET Payments Using Contact Form 7 <= 2.2 - Unauthenticated Information ExposureEPSS 0.4%CVE-2026-54529MEDIUMSQLAdmin: Unvalidated sortBy parameter in `ModelView` bypasses `column_sortable_list`EPSS 0.4%CVE-2024-6556MEDIUMSmartCrawl WordPress SEO checker, SEO analyzer, SEO optimizer <= 3.10.8 - Unauthenticated Full Path DisclosureEPSS 0.4%CVE-2026-34090MEDIUMSuggested investigations: Handle suppressed usernamesEPSS 0.4%CVE-2024-11106MEDIUMSimple Restrict <= 1.2.7 - Unauthenticated Content Restriction Bypass to Sensitive Information ExposureEPSS 0.4%CVE-2024-24755MEDIUMdiscourse-group-membership-ip-block is exposing potentially sensitive custom fieldsEPSS 0.4%CVE-2025-59427LOWCloudflare vite plugin exposes secrets over the built-in dev serverEPSS 0.4%