Fallos del tipo CWE-200

4959 resultados

Exposição de Informação Sensível

A aplicação divulga dados sensíveis (senhas, tokens, dados pessoais, chaves) para usuários ou sistemas que não têm autorização para acessá-los. Isso acontece por falta de controle de acesso adequado, logging verboso, erro de configuração ou simplesmente porque o dado fica visível em lugares errados — como mensagens de erro, logs públicos ou respostas HTTP.

Ejemplo

Um endpoint que lista pedidos expõe o CPF de outros clientes na resposta JSON sem validar se aquele usuário tem permissão; ou uma página de erro de servidor exibe o caminho completo dos arquivos e credenciais do banco de dados; ou a API retorna tokens de sessão em histórico de navegação.

Cómo mitigar

Implemente controle de acesso baseado em papéis (RBAC), filtre sempre os dados retornados por contexto do usuário autenticado, nunca exponha informação sensível em logs ou mensagens de erro, e revise regularmente o que a API devolve em cada resposta — especialmente campos como senhas, chaves, CPFs e tokens.

CVE-2024-10360MEDIUMMove Addons for Elementor <= 1.3.5 - Authenticated (Contributor+) Sensitive Information Exposure via Elementor TemplatesEPSS 0.4%CVE-2023-21833MEDIUMVulnerability in the Oracle ZFS Storage Appliance Kit product of Oracle Systems (component: Object Store). The supported version that is aEPSS 0.4%CVE-2024-20904MEDIUMVulnerability in the Oracle Business Intelligence Enterprise Edition product of Oracle Analytics (component: Pod Admin). Supported versionsEPSS 0.4%CVE-2024-20937MEDIUMVulnerability in the JD Edwards EnterpriseOne Tools product of Oracle JD Edwards (component: Monitoring and Diagnostics SEC). Supported verEPSS 0.4%CVE-2025-14464MEDIUMPDF Resume Parser <= 1.0 - Unauthenticated Sensitive Information Disclosure in SMTP CredentialsEPSS 0.4%CVE-2026-70943HIGHVulnerability in the Oracle Hyperion Financial Management product of Oracle Hyperion (component: Security). The supported version that is EPSS 0.4%CVE-2026-14820MEDIUMQuiz And Survey Master < 11.1.3 - Unauthenticated User Enumeration and Password Oracle via Quiz LoginEPSS 0.4%CVE-2025-63205HIGHAn issue was discovered in bridgetech probes VB220 IP Network Probe,VB120 Embedded IP + RF Probe, VB330 High-Capacity Probe, VB440 ST 2110 PEPSS 0.4%CVE-2026-54305HIGHn8n: Cross-Tenant Credential Takeover via Dynamic Credentials EE EndpointsEPSS 0.4%CVE-2026-14898MEDIUMThe OpenAI Codex desktop app for macOS rendered remote images from Markdown in model responses. An attacker who could place an indirect promEPSS 0.4%CVE-2026-36539HIGHNetis AC1200 Router NC21 V4.0.1.4296 exposes a CGI endpoint /cgi-bin/skk_get.cgi that returns the entire router configuration as a JSON respEPSS 0.4%CVE-2026-59288HIGHSpring for GraphQL Information Exposure in GraphiQL supportEPSS 0.4%CVE-2023-33851MEDIUMIBM PowerVM Hypervisor information disclosureEPSS 0.4%CVE-2025-2840MEDIUMDAP to Autoresponders Email Syncing <= 1.0 - Unauthenticated Information ExposureEPSS 0.4%CVE-2026-43992CRITICALJunoClaw: MCP write tools exposed raw BIP-39 mnemonic as a tool-call parameterEPSS 0.4%CVE-2026-9004MEDIUMWP-CRM System <= 3.4.6 - Authenticated (Contributor+) Exposure of Sensitive Information via 'contact_id' ParameterEPSS 0.4%CVE-2026-2571MEDIUMDownload Manager <= 3.3.49 - Missing Authorization to Authenticated (Subscriber+) User Email Enumeration via 'user' ParameterEPSS 0.4%CVE-2026-2916MEDIUMJeg Kit for Elementor <= 3.1.1 - Authenticated (Contributor+) Exposure of Sensitive Information via 'JkitDashboardOption' Inline ScriptEPSS 0.4%CVE-2025-55009HIGHAuthKit: Sensitive auth data rendered in HTMLEPSS 0.4%CVE-2025-25333HIGHAn issue in IKEA CN iOS 4.13.0 allows attackers to access sensitive user information via supplying a crafted link.EPSS 0.4%