Fallos del tipo CWE-201

411 resultados

Inserção de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves, PII) em comunicações que não deveriam contê-los — logs, requisições HTTP, mensagens de erro, caches ou tráfego de rede. O risco é esses dados serem interceptados, armazenados ou expostos em canais menos protegidos.

Ejemplo

Um sistema registra credenciais de banco de dados completas em logs de debug que ficam acessíveis a analistas, ou uma API retorna o token de autenticação do usuário em resposta de erro exibida ao cliente. Outro caso comum: enviar senhas em parâmetros de URL (no histórico do navegador e logs de servidor).

Cómo mitigar

Identifique quais dados são sensíveis e nunca os inclua em logs, mensagens de erro, caches ou respostas da API. Use máscara (ex: exibir apenas últimos 4 dígitos) quando necessário exibir, e sanitize outputs antes de enviar ao cliente. Revise regularmente logs e históricos de requisição.

CVE-2024-32796MEDIUMWordPress WP Fusion Lite plugin <= 3.42.10 - Sensitive Data Exposure vulnerabilityEPSS 0.5%CVE-2019-14849MEDIUMA vulnerability was found in 3scale before version 2.6, did not set the HTTPOnly attribute on the user session cookie. An attacker could useEPSS 0.5%CVE-2025-67721MEDIUMAircompressor's Snappy and LZ4 Java-based decompressor implementation can leak information from reused output bufferEPSS 0.5%CVE-2023-1401MEDIUMInsertion of Sensitive Information Into Sent Data in GitLabEPSS 0.5%CVE-2026-4035HIGHEnvironment Variable Resolution Vulnerability in mlflow/mlflowEPSS 0.5%CVE-2026-64643MEDIUMNext.js: Unauthenticated Disclosure of Internal Server Function endpointsEPSS 0.5%CVE-2024-1435MEDIUMWordPress Tainacan plugin <= 0.20.6 - Sensitive Data Exposure via Log File vulnerabilityEPSS 0.5%CVE-2023-4378MEDIUMInsertion of Sensitive Information Into Sent Data in GitLabEPSS 0.5%CVE-2026-42880CRITICALArgoCD ServerSideDiff is vulnerable to Kubernetes Secret ExtractionEPSS 0.5%CVE-2024-23506HIGHWordPress InstaWP Connect plugin <= 0.1.0.9 - Sensitive Data Exposure vulnerabilityEPSS 0.5%CVE-2025-53196MEDIUMWordPress JetEngine <= 3.7.0 - Sensitive Data Exposure VulnerabilityEPSS 0.5%CVE-2024-31278MEDIUMWordPress Premium Addons for Elementor plugin <= 4.10.22 - Sensitive Data Exposure vulnerabilityEPSS 0.5%CVE-2024-7205CRITICALsharing unnecessary device-sensitive information allows Secondary user able to take over devices as primary userEPSS 0.5%CVE-2025-9958HIGHInsertion of Sensitive Information Into Sent Data in GitLabEPSS 0.5%CVE-2025-49408CRITICALWordPress Templately Plugin <= 3.2.7 - Sensitive Data Exposure VulnerabilityEPSS 0.5%CVE-2025-31842MEDIUMWordPress Viral Loops WP Integration Plugin <= 3.4.0 - Sensitive Data Exposure vulnerabilityEPSS 0.5%CVE-2026-5483HIGHOdh-dashboard: odh dashboard kubernetes service account exposureEPSS 0.5%CVE-2023-49261HIGHSensitive authentication-related value accessible publiclyEPSS 0.5%CVE-2024-13259HIGHImage Sizes - Moderately critical - Access bypass - SA-CONTRIB-2024-023EPSS 0.5%CVE-2024-13254HIGHREST Views - Moderately critical - Information Disclosure - SA-CONTRIB-2024-018EPSS 0.5%