Fallos del tipo CWE-209

427 resultados

Exposição de Informações Sensíveis em Mensagens de Erro

Quando a aplicação exibe mensagens de erro muito detalhadas ao usuário, revelando informações internas como caminhos de arquivo, versões de software, nomes de banco de dados ou stack traces completos. Um atacante usa essas informações para mapear a infraestrutura e identificar vulnerabilidades conhecidas.

Ejemplo

Um formulário de login retorna 'Erro: usuário admin não encontrado no banco de dados PostgreSQL v13.2' em vez de apenas 'Credenciais inválidas'. Ou uma exceção não tratada mostra o caminho completo /var/www/html/config.php e a linha exata do código que falhou, dando ao atacante um mapa detalhado da aplicação.

Cómo mitigar

Implemente mensagens genéricas para o usuário final ('Dados inválidos') e registre os detalhes técnicos apenas em logs internos que o usuário não acessa. Desative o modo debug em produção e configure tratamento de exceções customizado que nunca exponha stack traces, caminhos ou versões de componentes.

CVE-2026-23598MEDIUMUnauthenticated Information Disclosure in application API allows sensitive system information exposureEPSS 0.3%CVE-2025-71282HIGHXenForo Path Disclosure via open_basedir ExceptionsEPSS 0.3%CVE-2026-69294MEDIUMMicrosoft COM for Windows Information Disclosure VulnerabilityEPSS 0.3%CVE-2020-16128LOWAptdaemon error messages disclosed file existence to unprivileged users via dbus propertiesEPSS 0.3%CVE-2026-53458MEDIUMBlueprint Studio API exposed internal exception detailsEPSS 0.3%CVE-2025-36003HIGHIBM Security Verify Governance Identity Manager information disclosureEPSS 0.3%CVE-2025-0053MEDIUMInformation Disclosure Vulnerability in SAP NetWeaver Application Server for ABAP and ABAP PlatformEPSS 0.3%CVE-2026-30835MEDIUMParse Server: Malformed `$regex` query leaks database error details in API responseEPSS 0.3%CVE-2026-44226MEDIUMpyLoad: Unauthenticated traceback disclosure via global exception handler in WebUIEPSS 0.3%CVE-2026-42552HIGHFlight: Sensitive information disclosure via default error handler in flightphp/coreEPSS 0.3%CVE-2026-9794MEDIUMKeycloak: keycloak: information disclosure via saml ecp endpointEPSS 0.3%CVE-2026-41644HIGHmonetr is vulnerable to server-side request forgery in Lunch Flow link creation and refreshEPSS 0.3%CVE-2024-23575MEDIUMHCL Aftermarket EPC is vulnerable to attack since the application returns detailed error messages that leak information about the processingEPSS 0.3%CVE-2023-38716MEDIUMIBM Cloud Pak System information disclosureEPSS 0.3%CVE-2025-13726MEDIUMIBM Sterling Partner Engagement Manager Information DisclosureEPSS 0.3%CVE-2023-50953MEDIUMIBM InfoSphere Information Server information disclosureEPSS 0.3%CVE-2023-38714MEDIUMIBM Cloud Pak System information disclosureEPSS 0.3%CVE-2025-64749MEDIUMDirectus Vulnerable to Information Leakage in Existing CollectionsEPSS 0.3%CVE-2023-38713MEDIUMIBM Cloud Pak System information disclosureEPSS 0.3%CVE-2026-63748MEDIUMSurrealDB before 3.1.0 Information Disclosure via Error MessagesEPSS 0.3%