Fallos del tipo CWE-209

427 resultados

Exposição de Informações Sensíveis em Mensagens de Erro

Quando a aplicação exibe mensagens de erro muito detalhadas ao usuário, revelando informações internas como caminhos de arquivo, versões de software, nomes de banco de dados ou stack traces completos. Um atacante usa essas informações para mapear a infraestrutura e identificar vulnerabilidades conhecidas.

Ejemplo

Um formulário de login retorna 'Erro: usuário admin não encontrado no banco de dados PostgreSQL v13.2' em vez de apenas 'Credenciais inválidas'. Ou uma exceção não tratada mostra o caminho completo /var/www/html/config.php e a linha exata do código que falhou, dando ao atacante um mapa detalhado da aplicação.

Cómo mitigar

Implemente mensagens genéricas para o usuário final ('Dados inválidos') e registre os detalhes técnicos apenas em logs internos que o usuário não acessa. Desative o modo debug em produção e configure tratamento de exceções customizado que nunca exponha stack traces, caminhos ou versões de componentes.

CVE-2024-43376MEDIUMUmbraco CMS vulnerable to Generation of Error Message Containing Sensitive InformationEPSS 0.4%CVE-2025-8852MEDIUMWuKongOpenSource WukongCRM API Response upload information exposureEPSS 0.4%CVE-2025-46575MEDIUMZTE GoldenDB Database product has an information disclosure vulnerabilityEPSS 0.4%CVE-2025-2239MEDIUMAbsolute Path Disclosure Vulnerability in Hillstone Next Generation FireWallEPSS 0.4%CVE-2025-31141LOWIn JetBrains TeamCity before 2025.03 exception could lead to credential leakage on Cloud Profiles pageEPSS 0.4%CVE-2024-39737MEDIUMIBM Datacap Navigator information disclosureEPSS 0.4%CVE-2024-35111MEDIUMIBM Control Center information disclosureEPSS 0.4%CVE-2025-52671MEDIUMDebug information disclosure in the SQL error message to in Revive Adserver 5.5.2 and 6.0.1 and earlier versions causes non-admin users to aEPSS 0.4%CVE-2024-52611LOWSolarWinds Platform Information Disclosure VulnerabilityEPSS 0.4%CVE-2024-51560HIGHImproper Error Handling Vulnerability in Wave 2.0EPSS 0.4%CVE-2024-5591MEDIUMIBM Jazz Foundation information disclosureEPSS 0.4%CVE-2024-49798MEDIUMIBM ApplinX Information DisclosureEPSS 0.4%CVE-2025-12773HIGHPlain password is generated in the audit logs while executing update-reports-purge-settings.sh script with Brocade SANnav before 2.4.0aEPSS 0.4%CVE-2024-13537MEDIUMC9 Blocks <= 1.7.7 - Unauthenticated Full Path DisclosureEPSS 0.3%CVE-2025-69253MEDIUMfree5GC vulnerable to improper error handling in NEF with information exposureEPSS 0.3%CVE-2024-55895LOWIBM InfoSphere Information Server information disclosureEPSS 0.3%CVE-2025-25025MEDIUMIBM Security Guardium information disclosureEPSS 0.3%CVE-2024-36375MEDIUMIn JetBrains TeamCity before 2024.03.2 technical information regarding TeamCity server could be exposedEPSS 0.3%CVE-2026-56331MEDIUMCapgo - Improper Error Handling in Accept Invitation Endpoint via Invalid Magic StringEPSS 0.3%CVE-2024-50512MEDIUMWordPress Posti Shipping plugin <= 3.10.2 - Full Path Disclosure (FPD) vulnerabilityEPSS 0.3%