Fallos del tipo CWE-200

4921 resultados

Exposição de Informação Sensível

A aplicação divulga dados sensíveis (senhas, tokens, dados pessoais, chaves) para usuários ou sistemas que não têm autorização para acessá-los. Isso acontece por falta de controle de acesso adequado, logging verboso, erro de configuração ou simplesmente porque o dado fica visível em lugares errados — como mensagens de erro, logs públicos ou respostas HTTP.

Ejemplo

Um endpoint que lista pedidos expõe o CPF de outros clientes na resposta JSON sem validar se aquele usuário tem permissão; ou uma página de erro de servidor exibe o caminho completo dos arquivos e credenciais do banco de dados; ou a API retorna tokens de sessão em histórico de navegação.

Cómo mitigar

Implemente controle de acesso baseado em papéis (RBAC), filtre sempre os dados retornados por contexto do usuário autenticado, nunca exponha informação sensível em logs ou mensagens de erro, e revise regularmente o que a API devolve em cada resposta — especialmente campos como senhas, chaves, CPFs e tokens.

CVE-2022-47554HIGHExposure of Sensitive Information in Ormazabal productsEPSS 0.6%CVE-2019-3803MEDIUMConcourse includes token in CLI authentication callbackEPSS 0.6%CVE-2023-31927MEDIUMAn information disclosure in the web interface of Brocade Fabric OSEPSS 0.6%CVE-2022-0474LOWDisclosure of mail addressesEPSS 0.6%CVE-2023-1769MEDIUMSourceCodester Grade Point Average GPA Calculator index.php information disclosureEPSS 0.6%CVE-2022-22745MEDIUMSecuritypolicyviolation events could have leaked cross-origin information for frame-ancestors violations. This vulnerability affects FirefoxEPSS 0.6%CVE-2022-41767MEDIUMAn issue was discovered in MediaWiki before 1.35.8, 1.36.x and 1.37.x before 1.37.5, and 1.38.x before 1.38.3. When changes made by an IP adEPSS 0.6%CVE-2023-2991—Fortra Globalscape Administration Server Information DisclosureEPSS 0.6%CVE-2023-1790MEDIUMSourceCodester Simple Task Allocation System index.php information disclosureEPSS 0.6%CVE-2023-41050MEDIUMInformation disclosure through Python's "format" functionality in Zope AccessControlEPSS 0.6%CVE-2022-31185MEDIUMEmail addresses are not hidden regardless of selected state in mprwebEPSS 0.6%CVE-2024-29400HIGHAn issue was discovered in RuoYi v4.5.1, allows attackers to obtain sensitive information via the status parameter.EPSS 0.6%CVE-2023-28442HIGHGeoserver for GeoNode sensitive information leakEPSS 0.6%CVE-2024-28193MEDIUMDisclosure of Spotify API Access Tokens to Guest Users Using Public Tokens in your_spotifyEPSS 0.6%CVE-2026-3594MEDIUMRiaxe Product Customizer <= 2.4 - Unauthenticated Sensitive Information Disclosure via '/orders' REST API EndpointEPSS 0.6%CVE-2022-34313MEDIUMIBM CICS TX Standard is vulnerable to allowing attackers access to an application via insecure session cookiesEPSS 0.6%CVE-2024-52523MEDIUMNextcloud Server Custom defined credentials of external storages are sent back to the frontendEPSS 0.6%CVE-2023-0901MEDIUMExposure of Sensitive Information to an Unauthorized Actor in pixelfed/pixelfedEPSS 0.6%CVE-2020-36668MEDIUMJetBackup – WP Backup, Migrate & Restore <= 1.4.0 - Sensitive Information DisclosureEPSS 0.6%CVE-2024-9539MEDIUMAn information disclosure vulnerability was identified in GitHub Enterprise Server via attacker uploaded asset URL allowing the attacker to EPSS 0.6%