Fallos del tipo CWE-200

4974 resultados

Exposição de Informação Sensível

A aplicação divulga dados sensíveis (senhas, tokens, dados pessoais, chaves) para usuários ou sistemas que não têm autorização para acessá-los. Isso acontece por falta de controle de acesso adequado, logging verboso, erro de configuração ou simplesmente porque o dado fica visível em lugares errados — como mensagens de erro, logs públicos ou respostas HTTP.

Ejemplo

Um endpoint que lista pedidos expõe o CPF de outros clientes na resposta JSON sem validar se aquele usuário tem permissão; ou uma página de erro de servidor exibe o caminho completo dos arquivos e credenciais do banco de dados; ou a API retorna tokens de sessão em histórico de navegação.

Cómo mitigar

Implemente controle de acesso baseado em papéis (RBAC), filtre sempre os dados retornados por contexto do usuário autenticado, nunca exponha informação sensível em logs ou mensagens de erro, e revise regularmente o que a API devolve em cada resposta — especialmente campos como senhas, chaves, CPFs e tokens.

CVE-2026-27452CRITICALASN.1 TypeScript Library: Decoding an INTEGER could leak the underlying ArrayBufferEPSS 0.3%CVE-2023-52341HIGHIn Plaintext COUNTER CHECK message accepted before AS security activation, there is a possible missing permission check. This could lead to EPSS 0.3%CVE-2026-92044HIGHInformation disclosure in the Networking: HTTP componentEPSS 0.3%CVE-2024-43237MEDIUMWordPress Tag Groups plugin <= 2.0.3 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-48078MEDIUMOpenReception's schedule endpoint discloses isPublic=false channels and slot availability to unauthenticated callersEPSS 0.3%CVE-2026-37454HIGHInsecure Permissions vulnerability in MSI NBFoundation Service v.2.0.2506.1201 allows a remote attacker to obtain sensitive information via EPSS 0.3%CVE-2026-85157MEDIUMWWBN AVideo Broken Access Control via feed/index.php program_idEPSS 0.3%CVE-2025-20207MEDIUMCisco Secure Email Gateway, Cisco Secure Email and Web Appliance and Cisco Secure Web Appliance SNMP Polling Information Disclosure VulnerabilityEPSS 0.3%CVE-2026-85156MEDIUMWWBN AVideo Broken Access Control via Channel PageEPSS 0.3%CVE-2026-56218MEDIUMCapgo - EXIF Metadata Exposure via Image UploadEPSS 0.3%CVE-2026-27463MEDIUMCombodo iTop: Version disclosure via login page logoEPSS 0.3%CVE-2026-56336MEDIUMCapgo - Information Disclosure via Unauthenticated SSO check-domain EndpointEPSS 0.3%CVE-2018-15615HIGHCMS Supervisor Information DisclosureEPSS 0.3%CVE-2026-87810MEDIUMSiyuan before v3.8.2 Information Disclosure via fullTextSearchBlockEPSS 0.3%CVE-2026-64664MEDIUMStatamic: Missing authorization on Control Panel endpoint allows disclosure of user existenceEPSS 0.3%CVE-2025-54425MEDIUMUmbraco's Delivery API allows for cached requests to be returned with an invalid API keyEPSS 0.3%CVE-2026-42456MEDIUMAnythingLLM: Cross-User TTS Audio Disclosure via Chat ID (IDOR)EPSS 0.3%CVE-2025-15508MEDIUMMagic Import Document Extractor <= 1.0.6 - Unauthenticated Sensitive Information ExposureEPSS 0.3%CVE-2025-29497MEDIUMlibming v0.4.8 was discovered to contain a memory leak via the parseSWF_MORPHFILLSTYLES function.EPSS 0.3%CVE-2026-16964MEDIUMVulnerabilities in IBM AIX and PowerVM VIOSEPSS 0.3%