Fallos del tipo CWE-200

4915 resultados

Exposição de Informação Sensível

A aplicação divulga dados sensíveis (senhas, tokens, dados pessoais, chaves) para usuários ou sistemas que não têm autorização para acessá-los. Isso acontece por falta de controle de acesso adequado, logging verboso, erro de configuração ou simplesmente porque o dado fica visível em lugares errados — como mensagens de erro, logs públicos ou respostas HTTP.

Ejemplo

Um endpoint que lista pedidos expõe o CPF de outros clientes na resposta JSON sem validar se aquele usuário tem permissão; ou uma página de erro de servidor exibe o caminho completo dos arquivos e credenciais do banco de dados; ou a API retorna tokens de sessão em histórico de navegação.

Cómo mitigar

Implemente controle de acesso baseado em papéis (RBAC), filtre sempre os dados retornados por contexto do usuário autenticado, nunca exponha informação sensível em logs ou mensagens de erro, e revise regularmente o que a API devolve em cada resposta — especialmente campos como senhas, chaves, CPFs e tokens.

CVE-2023-6100MEDIUMMaiwei Safety Production Control Platform GetItemList information disclosureEPSS 0.8%CVE-2021-21440MEDIUMSupport Bundle includes S/Mime and PGP keysEPSS 0.8%CVE-2022-22276—A vulnerability in SonicOS SNMP service resulting exposure of sensitive information to an unauthorized user.EPSS 0.8%CVE-2022-22277—A vulnerability in SonicOS SNMP service resulting exposure of Wireless Access Point sensitive information in cleartext.EPSS 0.8%CVE-2022-21678MEDIUMUser's bio visible even if profile is restricted in DiscourseEPSS 0.8%CVE-2022-34867HIGHWordPress WP Libre Form 2 plugin <= 2.0.8 - Unauthenticated Sensitive Information Disclosure vulnerabilityEPSS 0.8%CVE-2024-1102MEDIUMJberet: jberet-core logging database credentialsEPSS 0.8%CVE-2021-25376LOWAn improper synchronization logic in Samsung Email prior to version 6.1.41.0 can leak messages in certain mailbox in plain text when STARTTLEPSS 0.8%CVE-2023-1710MEDIUMA sensitive information disclosure vulnerability in GitLab affecting all versions from 15.0 prior to 15.8.5, 15.9 prior to 15.9.4 and 15.10 EPSS 0.8%CVE-2022-39029MEDIUMSmart eVision - Exposure of Sensitive Information to an Unauthorized Actor -1EPSS 0.8%CVE-2024-23331HIGHVite dev server option `server.fs.deny` can be bypassed when hosted on case-insensitive filesystemEPSS 0.8%CVE-2021-39220LOWBypass of image blocking in Nextcloud MailEPSS 0.8%CVE-2025-55242MEDIUMXbox Certification Bug Copilot Djando Information Disclosure VulnerabilityEPSS 0.8%CVE-2024-36307MEDIUMA security agent link following vulnerability in Trend Micro Apex One and Apex One as a Service could allow a local attacker to disclose senEPSS 0.8%CVE-2026-1194MEDIUMMineAdmin Swagger information disclosureEPSS 0.8%CVE-2023-0113MEDIUMNetis Netcore Router Backup param.file.tgz information disclosureEPSS 0.8%CVE-2023-1680MEDIUMXunrui CMS main.html information disclosureEPSS 0.8%CVE-2024-7704MEDIUMWeaver e-cology Source Code ecology_dev.zip information disclosureEPSS 0.8%CVE-2019-11294MEDIUMCAPI leaks service broker URLs and GUIDs to space developersEPSS 0.8%CVE-2025-3975MEDIUMScriptAndTools eCommerce-website-in-PHP subscriber-csv.php information disclosureEPSS 0.8%