Fallos del tipo CWE-200

4970 resultados

Exposição de Informação Sensível

A aplicação divulga dados sensíveis (senhas, tokens, dados pessoais, chaves) para usuários ou sistemas que não têm autorização para acessá-los. Isso acontece por falta de controle de acesso adequado, logging verboso, erro de configuração ou simplesmente porque o dado fica visível em lugares errados — como mensagens de erro, logs públicos ou respostas HTTP.

Ejemplo

Um endpoint que lista pedidos expõe o CPF de outros clientes na resposta JSON sem validar se aquele usuário tem permissão; ou uma página de erro de servidor exibe o caminho completo dos arquivos e credenciais do banco de dados; ou a API retorna tokens de sessão em histórico de navegação.

Cómo mitigar

Implemente controle de acesso baseado em papéis (RBAC), filtre sempre os dados retornados por contexto do usuário autenticado, nunca exponha informação sensível em logs ou mensagens de erro, e revise regularmente o que a API devolve em cada resposta — especialmente campos como senhas, chaves, CPFs e tokens.

CVE-2026-61454HIGHGrav before 2.0.4 Information Disclosure via __GRAV_CONFIG__EPSS 0.4%CVE-2025-26604HIGHPossibility to retrieve bot token by malicious module developers in Discord-Bot-Framework-KernelEPSS 0.4%CVE-2026-8058MEDIUMThis Power System update is being released to address a sensitive information disclosureEPSS 0.4%CVE-2026-56380MEDIUMAVideo feed/index.php Exposure of Channel Owner Email AddressEPSS 0.4%CVE-2022-4862MEDIUMXSS vulnerability in M-Files WebEPSS 0.4%CVE-2026-18809MEDIUMInformation disclosure in Firefox for Android and Firefox Focus for AndroidEPSS 0.4%CVE-2026-41182MEDIUMLangSmith SDK: Streaming token events bypass output redactionEPSS 0.4%CVE-2026-6728MEDIUMSlider Revolution <= 7.0.9 - Unauthenticated Sensitive Information Exposure via 'sliders/stream'EPSS 0.4%CVE-2026-56284MEDIUMCapgo - Unauthenticated Metrics Disclosure via get_total_metrics RPCEPSS 0.4%CVE-2025-63212MEDIUMGatesAir Flexiva-LX devices on firmware 1.0.13 and 2.0, including models LX100, LX300, LX600, and LX1000, expose sensitive session identifieEPSS 0.4%CVE-2026-57994MEDIUMphpMyFAQ - Information Disclosure of Inactive FAQ Content via Public API EndpointsEPSS 0.4%CVE-2026-53949MEDIUMGhost Content API filter bypass reveals private fieldsEPSS 0.4%CVE-2026-37069MEDIUMAbsolute Path Disclosure in /vfm-admin/assets/zipstream/grandt/relativepath/RelativePath.Example1.php in Veno File Manager Project 4.4.9 allEPSS 0.4%CVE-2024-56526HIGHAn issue was discovered in OXID eShop before 7. CMS pages in combination with Smarty may display user information if a CMS page contains a SEPSS 0.4%CVE-2026-47264MEDIUMDiscourse: Don't leak restricted tag group names via tag infoEPSS 0.4%CVE-2019-1731MEDIUMCisco NX-OS Software SSH Key Information Disclosure VulnerabilityEPSS 0.4%CVE-2025-66625MEDIUMUmbraco Vulnerable to Improper File Access and Credential Exposure through Dictionary Import FunctionalityEPSS 0.4%CVE-2023-50872HIGHThe API in Accredible Credential.net December 6th, 2023 allows an Insecure Direct Object Reference attack that discloses partial informationEPSS 0.4%CVE-2025-7572MEDIUMLB-LINK BL-WR9000 lighttpd.cgi bs_GetHostInfo information disclosureEPSS 0.4%CVE-2025-27399MEDIUMMastodon's domain blocks & rationales ignore user approval when visibility set as "users"EPSS 0.4%