Fallos del tipo CWE-209

432 resultados

Exposição de Informações Sensíveis em Mensagens de Erro

Quando a aplicação exibe mensagens de erro muito detalhadas ao usuário, revelando informações internas como caminhos de arquivo, versões de software, nomes de banco de dados ou stack traces completos. Um atacante usa essas informações para mapear a infraestrutura e identificar vulnerabilidades conhecidas.

Ejemplo

Um formulário de login retorna 'Erro: usuário admin não encontrado no banco de dados PostgreSQL v13.2' em vez de apenas 'Credenciais inválidas'. Ou uma exceção não tratada mostra o caminho completo /var/www/html/config.php e a linha exata do código que falhou, dando ao atacante um mapa detalhado da aplicação.

Cómo mitigar

Implemente mensagens genéricas para o usuário final ('Dados inválidos') e registre os detalhes técnicos apenas em logs internos que o usuário não acessa. Desative o modo debug em produção e configure tratamento de exceções customizado que nunca exponha stack traces, caminhos ou versões de componentes.

CVE-2025-5731MEDIUMInfinispan: credential leakage in infinispan cliEPSS 0.2%CVE-2026-24511MEDIUMDell PowerScale OneFS, versions 9.5.0.0 through 9.10.1.6 and versions 9.11.0.0 through 9.13.0.0, contains a generation of error message contEPSS 0.2%CVE-2026-56537LOWHCL Connections is vulnerable to information disclosureEPSS 0.2%CVE-2025-55250LOWHCL AION is affected by a Technical Error Disclosure vulnerabilityEPSS 0.2%CVE-2025-52611LOWHCL iControl was affected by Unhandled Exception - Stack Trace Disclosure vulnerabilityEPSS 0.2%CVE-2024-56812LOWIBM EntireX information disclosureEPSS 0.1%CVE-2025-59177MEDIUMGeneration of Error Message Containing Sensitive Information VulnerabilityEPSS 0.1%CVE-2024-56467LOWIBM EntireX information disclosureEPSS 0.1%CVE-2024-56811LOWIBM EntireX information disclosureEPSS 0.1%CVE-2024-56494LOWIBM EntireX information disclosureEPSS 0.1%CVE-2024-56493LOWIBM EntireX information disclosureEPSS 0.1%CVE-2024-56496LOWIBM EntireX information disclosureEPSS 0.1%CVE-2024-56810LOWIBM EntireX information disclosureEPSS 0.1%CVE-2024-56495LOWIBM EntireX information disclosureEPSS 0.1%CVE-2025-40760MEDIUMA vulnerability has been identified in Altair Grid Engine (All versions < V2026.0.0). Affected products do not properly handle error messageEPSS 0.1%CVE-2026-82739LOWAsh.Resource.Validation.Confirm leaks a confirmed field's stored value in the atomic mismatch errorEPSS 0.1%CVE-2026-29110LOWCryptomator: Leaking of cleartext paths into log file in non-debug modeEPSS 0.1%CVE-2026-7860LOWPossible information disclosure of environment variables in Vaadin Build Plugins via Failed Frontend BuildEPSS 0.1%CVE-2022-20525LOWIn enforceVisualVoicemailPackage of PhoneInterfaceManager.java, there is a possible leak of visual voicemail package name due to a permissioEPSS 0.1%CVE-2025-52641LOWInternal Filesystem Exploration vulnerabilityEPSS 0.1%