Fallos del tipo CWE-200

5032 resultados

Exposição de Informação Sensível

A aplicação divulga dados sensíveis (senhas, tokens, dados pessoais, chaves) para usuários ou sistemas que não têm autorização para acessá-los. Isso acontece por falta de controle de acesso adequado, logging verboso, erro de configuração ou simplesmente porque o dado fica visível em lugares errados — como mensagens de erro, logs públicos ou respostas HTTP.

Ejemplo

Um endpoint que lista pedidos expõe o CPF de outros clientes na resposta JSON sem validar se aquele usuário tem permissão; ou uma página de erro de servidor exibe o caminho completo dos arquivos e credenciais do banco de dados; ou a API retorna tokens de sessão em histórico de navegação.

Cómo mitigar

Implemente controle de acesso baseado em papéis (RBAC), filtre sempre os dados retornados por contexto do usuário autenticado, nunca exponha informação sensível em logs ou mensagens de erro, e revise regularmente o que a API devolve em cada resposta — especialmente campos como senhas, chaves, CPFs e tokens.

CVE-2026-41520HIGHCillium exposes sensitive information included in the cilium-bugtool debug archiveEPSS 0.1%CVE-2023-40108MEDIUMIn multiple locations, there is a possible way to access media content belonging to another user due to a missing permission check. This couEPSS 0.1%CVE-2026-62364LOWwlc may disclose API tokens to project-configured URLsEPSS 0.1%CVE-2024-49733MEDIUMIn reload of ServiceListing.java , there is a possible way to allow a malicious app to hide an NLS from Settings due to a logic error in theEPSS 0.1%CVE-2026-0197MEDIUMIn VPU, there is a possible information dislclosure due to a logic error in the code. This could lead to local information disclosure with SEPSS 0.1%CVE-2025-58279MEDIUMPermission control vulnerability in the media library module. Impact: Successful exploitation of this vulnerability may affect service confiEPSS 0.1%CVE-2026-106254MEDIUMInformation leak in Mobile in Google Chrome on on Android prior to 155.0.8059.39 allowed a local attacker to obtain sensitive information viEPSS 0.1%CVE-2022-33724LOWExposure of Sensitive Information in Samsung Dialer application?prior to SMR Aug-2022 Release 1 allows local attackers to access ICCID via lEPSS 0.1%CVE-2025-15065HIGHData Exposure in Kings Information & Network KESS EnterpriseEPSS 0.1%CVE-2026-88514MEDIUMAn issue in iTerm2 macOS before 3.6.12 allows a local attacker to obtain sensitive information.EPSS —CVE-2026-106561MEDIUMBackstage: Sensitive information disclosure in Kubernetes resource queriesEPSS —CVE-2026-87426MEDIUMAn unauthenticated network-based attacker can query specific internal management endpoints on Brocade ASCG versions before 3.5.0 to enumeratEPSS —