Fallos del tipo CWE-200

4920 resultados

Exposição de Informação Sensível

A aplicação divulga dados sensíveis (senhas, tokens, dados pessoais, chaves) para usuários ou sistemas que não têm autorização para acessá-los. Isso acontece por falta de controle de acesso adequado, logging verboso, erro de configuração ou simplesmente porque o dado fica visível em lugares errados — como mensagens de erro, logs públicos ou respostas HTTP.

Ejemplo

Um endpoint que lista pedidos expõe o CPF de outros clientes na resposta JSON sem validar se aquele usuário tem permissão; ou uma página de erro de servidor exibe o caminho completo dos arquivos e credenciais do banco de dados; ou a API retorna tokens de sessão em histórico de navegação.

Cómo mitigar

Implemente controle de acesso baseado em papéis (RBAC), filtre sempre os dados retornados por contexto do usuário autenticado, nunca exponha informação sensível em logs ou mensagens de erro, e revise regularmente o que a API devolve em cada resposta — especialmente campos como senhas, chaves, CPFs e tokens.

CVE-2024-22421HIGHPotential authentication and CSRF tokens leak in JupyterLabEPSS 0.7%CVE-2021-3590—A flaw was found in Foreman project. A credential leak was identified which will expose Azure Compute Profile password through JSON of the AEPSS 0.7%CVE-2022-1070HIGHCHANNEL ACCESSIBLE BY NON-ENDPOINT CWE-300EPSS 0.7%CVE-2023-22586HIGHLocal File Inclusion in Danfoss AK-EM100EPSS 0.7%CVE-2023-23620MEDIUMDiscourse restricted tag routes leak topic informationEPSS 0.7%CVE-2022-39013—Under certain conditions an authenticated attacker can get access to OS credentials. Getting access to OS credentials enables the attacker tEPSS 0.7%CVE-2026-19363MEDIUMlmammino oidc-authorizer Lambda Authorizer handler.rs log fileEPSS 0.7%CVE-2024-6861HIGHForeman: foreman: oauth secret exposure via unauthenticated access to the graphql apiEPSS 0.7%CVE-2021-27422HIGHGE UR family exposure of sensitive information to an unauthorized actorEPSS 0.7%CVE-2026-20827MEDIUMTablet Windows User Interface (TWINUI) Subsystem Information Disclosure VulnerabilityEPSS 0.7%CVE-2023-37972MEDIUMWordPress WooCommerce Product Stock Alert Plugin <= 2.0.1 is vulnerable to Sensitive Data ExposureEPSS 0.7%CVE-2023-40662MEDIUMWordPress Cookies and Content Security Policy Plugin <= 2.15 is vulnerable to Sensitive Data ExposureEPSS 0.7%CVE-2023-23763MEDIUMInformation disclosure in GitHub Enterprise Server leading to private repository leakageEPSS 0.7%CVE-2025-25192MEDIUMGLPI allows unauthorized access to debug modeEPSS 0.7%CVE-2026-20823MEDIUMWindows File Explorer Information Disclosure VulnerabilityEPSS 0.7%CVE-2023-41735MEDIUMWordPress Email posts to subscribers Plugin <= 6.2 is vulnerable to Sensitive Data ExposureEPSS 0.7%CVE-2026-81531MEDIUMUnauthenticated Account Information Disclosure in Multiple Omada ControllersEPSS 0.7%CVE-2020-1902—A user running a quick search on a highly forwarded message on WhatsApp for Android from v2.20.108 to v2.20.140 or WhatsApp Business for AndEPSS 0.7%CVE-2026-41186MEDIUMUnauthenticated Go pprof exposure in Calico debug serverEPSS 0.7%CVE-2024-53862MEDIUMArgo Workflows Allows Access to Archived Workflows with Fake Token in `client` modeEPSS 0.7%