Fallos del tipo CWE-209

427 resultados

Exposição de Informações Sensíveis em Mensagens de Erro

Quando a aplicação exibe mensagens de erro muito detalhadas ao usuário, revelando informações internas como caminhos de arquivo, versões de software, nomes de banco de dados ou stack traces completos. Um atacante usa essas informações para mapear a infraestrutura e identificar vulnerabilidades conhecidas.

Ejemplo

Um formulário de login retorna 'Erro: usuário admin não encontrado no banco de dados PostgreSQL v13.2' em vez de apenas 'Credenciais inválidas'. Ou uma exceção não tratada mostra o caminho completo /var/www/html/config.php e a linha exata do código que falhou, dando ao atacante um mapa detalhado da aplicação.

Cómo mitigar

Implemente mensagens genéricas para o usuário final ('Dados inválidos') e registre os detalhes técnicos apenas em logs internos que o usuário não acessa. Desative o modo debug em produção e configure tratamento de exceções customizado que nunca exponha stack traces, caminhos ou versões de componentes.

CVE-2024-13539MEDIUMAForms Eats <= 1.3.1 - Unauthenticated Full Path DisclosureEPSS 0.4%CVE-2026-92936MEDIUMvm2 3.11.0 before 3.11.7 Information Disclosure via Error StackEPSS 0.4%CVE-2021-27774LOWAn injection vulnerability affects HCL Digital ExperienceEPSS 0.4%CVE-2024-21866MEDIUMGeneration of Error Message Containing Sensitive Information in Rapid SCADAEPSS 0.4%CVE-2021-21416LOWPotential sensitive information disclosed in error reportsEPSS 0.4%CVE-2023-49107MEDIUMGeneration of Error Message Containing Sensitive Information Vulnerability in Hitachi Device ManagerEPSS 0.4%CVE-2024-36106MEDIUMArgo CD allows authenticated users to enumerate clusters by nameEPSS 0.4%CVE-2025-1350MEDIUMMultiple vulnerabilities in IBM ControllerEPSS 0.4%CVE-2026-8861MEDIUMSecurity vulnerabilities have been found in IBM Verify Identity Access and IBM Security Verify AccessEPSS 0.4%CVE-2025-40653MEDIUMUser enumeration in M3M Printer Server WebEPSS 0.4%CVE-2025-49128MEDIUMJackson-core Vulnerable to Memory Disclosure via Source Snippet in JsonLocationEPSS 0.4%CVE-2023-27319MEDIUM CVE-2023-27319 Information Disclosure Vulnerability in ONTAP MediatorEPSS 0.4%CVE-2025-31998LOWHCL Unica Centralized Offer Management is vulnerable to poor unhandled exceptions which exposes sensitive informationEPSS 0.4%CVE-2021-3620A flaw was found in Ansible Engine's ansible-connection module, where sensitive information such as the Ansible user credentials is discloseEPSS 0.4%CVE-2024-52893MEDIUMIBM Concert Software information disclosureEPSS 0.4%CVE-2023-4457MEDIUMGrafana is an open-source platform for monitoring and observability. The Google Sheets data source plugin for Grafana, versions 0.9.0 to 1.EPSS 0.4%CVE-2024-13536MEDIUM1003 Mortgage Application <= 1.87 - Unauthenticated Full Path DisclosureEPSS 0.4%CVE-2025-54291MEDIUMProject existence disclosure in LXD images APIEPSS 0.4%CVE-2026-45723LOWOmni: Operator can traverse image-factory API paths via unsanitized `talos_version` in CreateSchematicEPSS 0.4%CVE-2025-41441MEDIUMMailform Pro CGI prior to 4.3.4 generates error messages containing sensitive information, which may allow a remote unauthenticated attackerEPSS 0.4%