Fallos del tipo CWE-200

4927 resultados

Exposição de Informação Sensível

A aplicação divulga dados sensíveis (senhas, tokens, dados pessoais, chaves) para usuários ou sistemas que não têm autorização para acessá-los. Isso acontece por falta de controle de acesso adequado, logging verboso, erro de configuração ou simplesmente porque o dado fica visível em lugares errados — como mensagens de erro, logs públicos ou respostas HTTP.

Ejemplo

Um endpoint que lista pedidos expõe o CPF de outros clientes na resposta JSON sem validar se aquele usuário tem permissão; ou uma página de erro de servidor exibe o caminho completo dos arquivos e credenciais do banco de dados; ou a API retorna tokens de sessão em histórico de navegação.

Cómo mitigar

Implemente controle de acesso baseado em papéis (RBAC), filtre sempre os dados retornados por contexto do usuário autenticado, nunca exponha informação sensível em logs ou mensagens de erro, e revise regularmente o que a API devolve em cada resposta — especialmente campos como senhas, chaves, CPFs e tokens.

CVE-2026-6492MEDIUMarnobt78 Hotel Booking Management System Health Check Endpoint detailed information disclosureEPSS 0.5%CVE-2024-32467MEDIUMMeteraphsere vulnerable to unauthorized viewing by workspace membersEPSS 0.5%CVE-2026-86179MEDIUMcode-projects Daily Expense Manager Database Backup exp_ak.sql information disclosureEPSS 0.5%CVE-2026-86519MEDIUMcode-projects Student Crud Operation Backup File card_activation.sql information disclosureEPSS 0.5%CVE-2026-48855LOWSFTP READLINK Leaks Absolute Backend Filesystem Path When Root Is ConfiguredEPSS 0.5%CVE-2026-28213CRITICALEverShop Vulnerable to Arbitrary Customer Account Takeover via Exposure of Password Reset Token in API ResponseEPSS 0.5%CVE-2024-45624HIGHExposure of sensitive information due to incompatible policies issue exists in Pgpool-II. If a database user accesses a query cache, table dEPSS 0.5%CVE-2026-82624MEDIUMcode-projects Simple Inventory System Database Backup File inventorymanagement.sql information disclosureEPSS 0.5%CVE-2026-16201MEDIUMzevorn rt-claw http_request net.c claw_net_post information disclosureEPSS 0.5%CVE-2022-30733MEDIUMSensitive information exposure in Sign-in log in Samsung Account prior to version 13.2.00.6 allows attackers to get an user email or phone nEPSS 0.5%CVE-2026-92927MEDIUMSourceCodester Drug Recommendation System drug_recommendor.sql information disclosureEPSS 0.5%CVE-2026-18974MEDIUMheshengtao super-agent-party execute_tool_manually Endpoint server.py get_file_content information disclosureEPSS 0.5%CVE-2022-30734MEDIUMSensitive information exposure in Sign-out log in Samsung Account prior to version 13.2.00.6 allows attackers to get an user email or phone EPSS 0.5%CVE-2026-86217MEDIUMcode-projects Hotel and Tourism Reservation in PHP Database Backup hotel_db%20(1).sql information disclosureEPSS 0.5%CVE-2026-86302MEDIUMcode-projects Hospital Information System SQL Database Backup File his.sql information disclosureEPSS 0.5%CVE-2025-8620MEDIUMGiveWP – Donation Plugin and Fundraising Platform <= 4.6.0 - Unauthenticated Donor Data ExposureEPSS 0.5%CVE-2026-15530MEDIUMWuzhiCMS Attachment API index.php listimage information disclosureEPSS 0.5%CVE-2026-82548MEDIUMLinux Foundation Magma InitialUEMessage information disclosureEPSS 0.5%CVE-2025-10321MEDIUMWavlink WL-WN578W2 live_online.shtml information disclosureEPSS 0.5%CVE-2022-36399MEDIUMWordPress Booked Plugin < 2.4.4 is vulnerable to Sensitive Data ExposureEPSS 0.5%