Fallos del tipo CWE-209

427 resultados

Exposição de Informações Sensíveis em Mensagens de Erro

Quando a aplicação exibe mensagens de erro muito detalhadas ao usuário, revelando informações internas como caminhos de arquivo, versões de software, nomes de banco de dados ou stack traces completos. Um atacante usa essas informações para mapear a infraestrutura e identificar vulnerabilidades conhecidas.

Ejemplo

Um formulário de login retorna 'Erro: usuário admin não encontrado no banco de dados PostgreSQL v13.2' em vez de apenas 'Credenciais inválidas'. Ou uma exceção não tratada mostra o caminho completo /var/www/html/config.php e a linha exata do código que falhou, dando ao atacante um mapa detalhado da aplicação.

Cómo mitigar

Implemente mensagens genéricas para o usuário final ('Dados inválidos') e registre os detalhes técnicos apenas em logs internos que o usuário não acessa. Desative o modo debug em produção e configure tratamento de exceções customizado que nunca exponha stack traces, caminhos ou versões de componentes.

CVE-2023-0655MEDIUMSonicWall Email Security contains a vulnerability that could permit a remote unauthenticated attacker access to an error page that includes EPSS 0.7%CVE-2023-43021MEDIUMIBM InfoSphere Information Server information disclosureEPSS 0.7%CVE-2023-42013MEDIUMIBM UrbanCode Deploy information disclosureEPSS 0.7%CVE-2020-4868MEDIUMIBM TRIRIGA information disclosureEPSS 0.7%CVE-2022-22449MEDIUMIBM Security Verify Governance, Identity Manager information disclosureEPSS 0.7%CVE-2022-31189MEDIUM"Internal System Error" page in DSpace JSPUI prints exceptions and stack traces without sanitizationEPSS 0.7%CVE-2020-15219MEDIUMSQL query displayed on portal errorEPSS 0.7%CVE-2023-33834MEDIUMIBM Security Verify Information Queue information disclosureEPSS 0.7%CVE-2024-23689HIGHClickHouse Client Certificate Password ExposureEPSS 0.7%CVE-2023-34110LOWFlask-AppBuilder vulnerable to possible disclosure of sensitive information on user errorEPSS 0.7%CVE-2025-22218HIGHVMware Aria Operations for Logs information disclosure vulnerabilityEPSS 0.7%CVE-2026-20838MEDIUMWindows Kernel Information Disclosure VulnerabilityEPSS 0.7%CVE-2025-55676MEDIUMWindows USB Video Class System Driver Information Disclosure VulnerabilityEPSS 0.7%CVE-2023-47636MEDIUMFull Path Disclosure via re-export document in pimcore/admin-ui-classic-bundleEPSS 0.7%CVE-2023-49878MEDIUMIBM System Storage Virtualization Engine information disclosureEPSS 0.7%CVE-2024-53253MEDIUMSentry's improper error handling leaks Application Integration Client SecretEPSS 0.7%CVE-2025-53803MEDIUMWindows Kernel Memory Information Disclosure VulnerabilityEPSS 0.7%CVE-2023-28117HIGHSentry SDK leaks sensitive session information when `sendDefaultPII` is set to `True`EPSS 0.6%CVE-2023-32755MEDIUMe-Excellence U-Office Force - Error Message LeakageEPSS 0.6%CVE-2023-35124LOWAn information disclosure vulnerability exists in the OAS Engine configuration management functionality of Open Automation Software OAS PlatEPSS 0.6%