Fallos del tipo CWE-209

427 resultados

Exposição de Informações Sensíveis em Mensagens de Erro

Quando a aplicação exibe mensagens de erro muito detalhadas ao usuário, revelando informações internas como caminhos de arquivo, versões de software, nomes de banco de dados ou stack traces completos. Um atacante usa essas informações para mapear a infraestrutura e identificar vulnerabilidades conhecidas.

Ejemplo

Um formulário de login retorna 'Erro: usuário admin não encontrado no banco de dados PostgreSQL v13.2' em vez de apenas 'Credenciais inválidas'. Ou uma exceção não tratada mostra o caminho completo /var/www/html/config.php e a linha exata do código que falhou, dando ao atacante um mapa detalhado da aplicação.

Cómo mitigar

Implemente mensagens genéricas para o usuário final ('Dados inválidos') e registre os detalhes técnicos apenas em logs internos que o usuário não acessa. Desative o modo debug em produção e configure tratamento de exceções customizado que nunca exponha stack traces, caminhos ou versões de componentes.

CVE-2024-28765MEDIUMSecurity vulnerability was found in IBM Security Directory IntegratorEPSS 0.4%CVE-2025-13596LOWImproper Error Handling Leading to Sensitive Information Disclosure in CIGES ≤ 2.15.6EPSS 0.4%CVE-2022-39304MEDIUMghinstallation returns app JWT in error responsesEPSS 0.4%CVE-2024-41674MEDIUMCKAN may leak Solr credentials via error message in package_search actionEPSS 0.4%CVE-2024-6984HIGHAn issue was discovered in Juju that resulted in the leak of the sensitive context ID, which allows a local unprivileged attacker to access EPSS 0.4%CVE-2024-45713MEDIUMSolarWinds Kiwi CatTools Sensitive Information Disclosure VulnerabilityEPSS 0.4%CVE-2023-5514MEDIUM The response messages received from the eSOMS report generation using certain parameter queries with full file path can be abused for enumeEPSS 0.4%CVE-2024-48896MEDIUMMoodle: users' names returned in messaging error messageEPSS 0.4%CVE-2024-39725MEDIUMIBM Engineering Lifecycle Optimization - Engineering Insights information disclosureEPSS 0.4%CVE-2024-35134MEDIUMIBM Analytics Content Hub information disclosureEPSS 0.4%CVE-2023-47639MEDIUMAPI Platform Core can leak exceptions message that may contain sensitive informationEPSS 0.4%CVE-2025-11065MEDIUMGithub.com/go-viper/mapstructure/v2: go-viper's mapstructure may leak sensitive information in logs in github.com/go-viper/mapstructureEPSS 0.4%CVE-2021-3986MEDIUMInformation Disclosure in janeczku/calibre-webEPSS 0.4%CVE-2026-49979MEDIUMAppsmith: SSRF via `POST /api/v1/admin/send-test-email` — JavaMail Bypasses WebClient IP FilterEPSS 0.4%CVE-2025-46658CRITICALAn issue was discovered in ExonautWeb in 4C Strategies Exonaut 21.6. There are verbose error messages.EPSS 0.4%CVE-2025-36328MEDIUMError Message Containing Sensitive Information found in Watson Data IntelligenceEPSS 0.4%CVE-2026-40997MEDIUMSOAP security faults leak Spring Security account stateEPSS 0.4%CVE-2024-45659MEDIUMIBM Security Verify Access information disclosureEPSS 0.4%CVE-2024-11129MEDIUMGeneration of Error Message Containing Sensitive Information in GitLabEPSS 0.4%CVE-2025-40718MEDIUMImproper error handling vulnerability in Quiter GatewayEPSS 0.4%