Fallos del tipo CWE-200

4915 resultados

Exposição de Informação Sensível

A aplicação divulga dados sensíveis (senhas, tokens, dados pessoais, chaves) para usuários ou sistemas que não têm autorização para acessá-los. Isso acontece por falta de controle de acesso adequado, logging verboso, erro de configuração ou simplesmente porque o dado fica visível em lugares errados — como mensagens de erro, logs públicos ou respostas HTTP.

Ejemplo

Um endpoint que lista pedidos expõe o CPF de outros clientes na resposta JSON sem validar se aquele usuário tem permissão; ou uma página de erro de servidor exibe o caminho completo dos arquivos e credenciais do banco de dados; ou a API retorna tokens de sessão em histórico de navegação.

Cómo mitigar

Implemente controle de acesso baseado em papéis (RBAC), filtre sempre os dados retornados por contexto do usuário autenticado, nunca exponha informação sensível em logs ou mensagens de erro, e revise regularmente o que a API devolve em cada resposta — especialmente campos como senhas, chaves, CPFs e tokens.

CVE-2026-57102HIGHVisual Studio Code Security Feature Bypass VulnerabilityEPSS 0.8%CVE-2025-58739MEDIUMMicrosoft Windows File Explorer Spoofing VulnerabilityEPSS 0.8%CVE-2021-22739—Information Exposure vulnerability exists in homeLYnk (Wiser For KNX) and spaceLYnk V2.60 and prior which could cause a device to be compromEPSS 0.8%CVE-2022-25948MEDIUMInformation ExposureEPSS 0.8%CVE-2021-21443LOWUnautorized listing of the customer user emailsEPSS 0.8%CVE-2024-43779HIGHAn information disclosure vulnerability exists in the Vault API functionality of ClearML Enterprise Server 3.22.5-1533. A specially crafted EPSS 0.8%CVE-2024-47868MEDIUMSeveral components’ post-process steps may allow arbitrary file leaks in GradioEPSS 0.8%CVE-2019-15594—GitLab 11.8 and later contains a security vulnerability that allows a user to obtain details of restricted pipelines via the merge request eEPSS 0.8%CVE-2023-44312MEDIUMApache ServiceComb Service-Center: attacker can query all environment variables of the service-center serverEPSS 0.8%CVE-2023-37916MEDIUMLeak password hash of any userEPSS 0.8%CVE-2023-5359LOWW3 Total Cache <= 2.7.5 - Sensitive Credentials Stored in PlaintextEPSS 0.8%CVE-2024-41672HIGHDuckDB: sniff_csv provides filesystem access even when enable_external_access is disabledEPSS 0.8%CVE-2021-42522—There is a Information Disclosure vulnerability in anjuta/plugins/document-manager/anjuta-bookmarks.c. This issue was caused by the incorrecEPSS 0.8%CVE-2021-21584HIGHDell OpenManage Enterprise version 3.5 and OpenManage Enterprise-Modular version 1.30.00 contain an information disclosure vulnerability. AnEPSS 0.8%CVE-2022-0708MEDIUMTeam Creator's Email Address is disclosed to Team Members via one of the APIsEPSS 0.8%CVE-2022-2401MEDIUMTeam members could access sensitive information of other users via an API callEPSS 0.8%CVE-2023-1681MEDIUMXunrui CMS test.php information disclosureEPSS 0.8%CVE-2026-23659HIGHAzure Data Factory Information Disclosure VulnerabilityEPSS 0.8%CVE-2022-24398—Under certain conditions SAP Business Objects Business Intelligence Platform - versions 420, 430, allows an authenticated attacker to accessEPSS 0.8%CVE-2022-2704MEDIUMSourceCodester Simple E-Learning System downloadFiles.php information disclosureEPSS 0.8%