Fallos del tipo CWE-204

188 resultados

Vazamento de informações por resposta diferenciada

A aplicação entrega respostas distintas (tempo de processamento, mensagens de erro, status HTTP, conteúdo) dependendo de estados internos ou dados sensíveis, permitindo que um atacante deduza informações que deveria estar ocultas. Por exemplo, responder "usuário não encontrado" em vez de "senha incorreta" revela quais contas existem no sistema.

Ejemplo

Um serviço de autenticação retorna erro diferente se a senha está errada ("Acesso negado") versus se o e-mail não existe no banco ("E-mail não registrado"). Um atacante lista e-mails válidos simplesmente testando combinações. Ou um endpoint que demora 500ms para usuários autenticados mas 50ms para tokens inválidos, vazando informações via timing.

Cómo mitigar

Padronize todas as respostas de erro relevantes (mesmo mensagem, mesmo código HTTP, mesmo tempo de processamento). Use respostas genéricas ("Credenciais inválidas" em vez de especificar o motivo) e implemente rate limiting para dificultar enumeração. Valide que dados sensíveis nunca vazam em headers, timing ou logs públicos.

CVE-2025-59116MEDIUMUser enumeration in Windu CMSEPSS 0.2%CVE-2025-25236MEDIUMOmnissa Workspace ONE UEM contains an observable response discrepancy vulnerability. A malicious actor may be able to enumerate sensitive inEPSS 0.2%CVE-2026-39851MEDIUMSaleor has a user enumeration vulnerability due to different error messagesEPSS 0.2%CVE-2026-31901MEDIUMParse Server has user enumeration via email verification endpointEPSS 0.2%CVE-2025-13460MEDIUMIBM Aspera Console Information DisclosureEPSS 0.2%CVE-2026-86758HIGHSnipe-IT before 8.7.0 License Key Exposure via CSV ExportEPSS 0.2%CVE-2026-24097MEDIUMAuthenticated Host Enumeration via Observable Response Discrepancy on Agent Register Existing EndpointEPSS 0.2%CVE-2026-75575MEDIUMRocket.Chat Missing DDP Rate Limit on the sendForgotPasswordEmail Meteor MethodEPSS 0.2%CVE-2026-78584MEDIUMObservable Response Discrepancy in Kibana Leading to Cross-Space Information DisclosureEPSS 0.2%CVE-2025-67500LOWMastodon Error Handling Discrepancy Enables Private Status Existence EnumerationEPSS 0.2%CVE-2026-31888MEDIUMShopware has user enumeration via distinct error codes on Store API login endpointEPSS 0.2%CVE-2026-43926MEDIUMFOSSBilling's password reset confirmation endpoint lacks rate limitingEPSS 0.2%CVE-2026-45294MEDIUMFreeScout: User Account Enumeration via Password Reset Response DifferentiationEPSS 0.2%CVE-2026-44306MEDIUMStatamic: Email enumeration via forgot password endpointEPSS 0.2%CVE-2026-30876MEDIUMChamilo LMS: User enumeration vulnerability via responseEPSS 0.2%CVE-2026-55998MEDIUMCluster Existence Oracle via Unauthenticated Import EndpointEPSS 0.2%CVE-2026-9161MEDIUMUser Enumeration in DernekPlus' Website TemplateEPSS 0.2%CVE-2026-14202MEDIUMUsername Enumeration via Differential Login Responses in Bilin Software's HUMANIST Digital Human ResourcesEPSS 0.2%CVE-2026-45620MEDIUMAVideo CVE-2026-43881 incomplete fix - `objects/mention.json.php:17` is an unauthenticated user enumerationEPSS 0.2%CVE-2023-50306MEDIUMIBM Common Licensing information disclosureEPSS 0.2%