Fallos del tipo CWE-200

4927 resultados

Exposição de Informação Sensível

A aplicação divulga dados sensíveis (senhas, tokens, dados pessoais, chaves) para usuários ou sistemas que não têm autorização para acessá-los. Isso acontece por falta de controle de acesso adequado, logging verboso, erro de configuração ou simplesmente porque o dado fica visível em lugares errados — como mensagens de erro, logs públicos ou respostas HTTP.

Ejemplo

Um endpoint que lista pedidos expõe o CPF de outros clientes na resposta JSON sem validar se aquele usuário tem permissão; ou uma página de erro de servidor exibe o caminho completo dos arquivos e credenciais do banco de dados; ou a API retorna tokens de sessão em histórico de navegação.

Cómo mitigar

Implemente controle de acesso baseado em papéis (RBAC), filtre sempre os dados retornados por contexto do usuário autenticado, nunca exponha informação sensível em logs ou mensagens de erro, e revise regularmente o que a API devolve em cada resposta — especialmente campos como senhas, chaves, CPFs e tokens.

CVE-2022-41618LOWWordPress Media Library Assistant plugin <= 3.00 - Unauthenticated Error Log Disclosure vulnerabilityEPSS 0.6%CVE-2023-36817HIGHThe King's Temple Church website Leaked Stripe API Key in Public Code RepositoryEPSS 0.6%CVE-2023-6001MEDIUMPrometheus Metrics Accessible Pre-AuthenticationEPSS 0.6%CVE-2022-41964MEDIUMBigBlueButton contains Response leaks in anonymous pollsEPSS 0.6%CVE-2026-2148MEDIUMTenda AC21 Web Management DownloadFlash information disclosureEPSS 0.6%CVE-2026-53571HIGHVite: `server.fs.deny` bypass on Windows alternate pathsEPSS 0.6%CVE-2026-18059MEDIUMPixelYourSite <= 11.2.1 - Unauthenticated Sensitive Information Exposure via Order-Received Endpoint Missing Key ValidationEPSS 0.6%CVE-2026-10865MEDIUMCost Calculator Builder <= 4.0.11 - Unauthenticated Sensitive Information Exposure of Payment Gateway Secret KeysEPSS 0.6%CVE-2024-35166MEDIUMWordPress FileBird – WordPress Media Library Folders & File Manager plugin <= 5.6.3 - Sensitive Data Exposure vulnerabilityEPSS 0.6%CVE-2025-32958CRITICALAdept exposed the GITHUB_TOKEN in workflow run artifactEPSS 0.6%CVE-2026-69805HIGH.NET Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2024-26480HIGHAn issue in Statping-ng v.0.91.0 allows an attacker to obtain sensitive information via a crafted request to the admin parameter.EPSS 0.6%CVE-2024-20991MEDIUMVulnerability in the Oracle HTTP Server product of Oracle Fusion Middleware (component: Web Listener). The supported version that is affecEPSS 0.6%CVE-2024-43803MEDIUMBMO can expose particularly named secrets from other namespaces via BMH CRDEPSS 0.6%CVE-2024-21073HIGHVulnerability in the Oracle Trade Management product of Oracle E-Business Suite (component: Claim LOV). Supported versions that are affecteEPSS 0.6%CVE-2026-75099MEDIUMApache Allura: Unauthenticated REST disclosureEPSS 0.6%CVE-2025-55673MEDIUMApache Superset: Metadata exposure in embedded chartsEPSS 0.6%CVE-2024-55272HIGHAn issue in Brainasoft Braina v2.8 allows a remote attacker to obtain sensitive information via the chat window function.EPSS 0.6%CVE-2023-3709MEDIUMRoyal Elementor Addons <=1.3.70 - Unauthenticated MailChimp API Key DisclosureEPSS 0.6%CVE-2024-42486MEDIUMCilium vulnerable to information leakage via incorrect ReferenceGrant update logic in Gateway APIEPSS 0.6%