Fallos del tipo CWE-200

4959 resultados

Exposição de Informação Sensível

A aplicação divulga dados sensíveis (senhas, tokens, dados pessoais, chaves) para usuários ou sistemas que não têm autorização para acessá-los. Isso acontece por falta de controle de acesso adequado, logging verboso, erro de configuração ou simplesmente porque o dado fica visível em lugares errados — como mensagens de erro, logs públicos ou respostas HTTP.

Ejemplo

Um endpoint que lista pedidos expõe o CPF de outros clientes na resposta JSON sem validar se aquele usuário tem permissão; ou uma página de erro de servidor exibe o caminho completo dos arquivos e credenciais do banco de dados; ou a API retorna tokens de sessão em histórico de navegação.

Cómo mitigar

Implemente controle de acesso baseado em papéis (RBAC), filtre sempre os dados retornados por contexto do usuário autenticado, nunca exponha informação sensível em logs ou mensagens de erro, e revise regularmente o que a API devolve em cada resposta — especialmente campos como senhas, chaves, CPFs e tokens.

CVE-2024-6571MEDIUMOptimize Images ALT Text (alt tag) & names for SEO using AI <= 3.1.1 - Unauthenticated Full Path DisclosureEPSS 0.4%CVE-2025-55009HIGHAuthKit: Sensitive auth data rendered in HTMLEPSS 0.4%CVE-2024-6545MEDIUMAdmin Trim Interface <= 3.5.1 - Unauthenticated Full Path DisclosureEPSS 0.4%CVE-2025-25333HIGHAn issue in IKEA CN iOS 4.13.0 allows attackers to access sensitive user information via supplying a crafted link.EPSS 0.4%CVE-2024-48125HIGHAn issue in the AsDB service of HI-SCAN 6040i Hitrax HX-03-19-I allows attackers to enumerate user credentials via crafted GIOP protocol reqEPSS 0.4%CVE-2024-6566MEDIUMAramex Shipping WooCommerce <= 1.1.21 - Unauthenticated Full Path DisclosureEPSS 0.4%CVE-2024-6548MEDIUMAdd Admin JavaScript <= 2.0 - Unauthenticated Full Path DislcosureEPSS 0.4%CVE-2025-55008HIGHAuthKit React Router: Sensitive auth data rendered in HTMLEPSS 0.4%CVE-2025-25195MEDIUMZulip events can leak private channel namesEPSS 0.4%CVE-2024-6553MEDIUMWP Meteor Website Speed Optimization Addon <= 3.4.3 - Unauthenticated Full Path DisclosureEPSS 0.4%CVE-2026-73229MEDIUMDjango REST framework: AdminRenderer may disclose GET-protected data when rendering invalid write requestsEPSS 0.4%CVE-2025-62699MEDIUMSpecial:Translate tool does not use the correct IP and User-Agent in the CheckUser toolEPSS 0.4%CVE-2025-11026MEDIUMgivanz Vvveb Configuration File information disclosureEPSS 0.4%CVE-2026-87017MEDIUMOpen WebUI: Inaccessible knowledge bases are exposed through the built-in knowledge tool on most vector backendsEPSS 0.4%CVE-2026-67339MEDIUMguzzlehttp/guzzle before 7.14.2 Proxy-Authorization Header DisclosureEPSS 0.4%CVE-2026-71293MEDIUMStatamic CMS Unguarded Exposure of 2FA Recovery Codes via Antlers current_user VariableEPSS 0.4%CVE-2025-26009HIGHTelesquare TLR-2005KSH 1.1.4 has an Information Disclosure vulnerability when requesting systemutilit.cgi.EPSS 0.4%CVE-2026-92933MEDIUMvm2 before 3.11.8 Information Disclosure via util.getCallSitesEPSS 0.4%CVE-2025-3403MEDIUMVivotek NVR ND8422P/NVR ND9525P/NVR ND9541P HTML Form sensitive information in sourceEPSS 0.4%CVE-2026-83443MEDIUMVulnerability in the Oracle Assets product of Oracle E-Business Suite (component: Internal Operations). Supported versions that are affecteEPSS 0.4%