Fallos del tipo CWE-213

33 resultados

Exposição de informações sensíveis por políticas incompatíveis

Ocorre quando políticas de segurança ou controle de acesso não estão alinhadas entre componentes, permitindo que dados sensíveis vazem através de caminhos que uma política permite mas outra deveria bloquear. O risco é que informações confidenciais (senhas, tokens, dados pessoais) ficam acessíveis porque as camadas de proteção trabalham em desacordo.

Ejemplo

Um sistema que bloqueia acesso direto a arquivos sensíveis via API, mas a política de cache HTTP permite que um proxy intermediário armazene e sirva esses dados publicamente. Ou um microsserviço que valida permissões na entrada, mas delega controle de acesso a um banco de dados com políticas de visibilidade diferentes, expondo registros que deveria esconder.

Cómo mitigar

Verifique que políticas de segurança estão sincronizadas em todas as camadas (aplicação, banco de dados, cache, proxy). Implemente um padrão único de autorização e revise explicitamente cada ponto onde dados sensíveis transitam — não confie que uma política em um lugar protege dados que passam por outro.

CVE-2024-44121MEDIUMInformation Disclosure in SAP S/4 HANA (Statutory Reports)EPSS 0.3%CVE-2025-32791MEDIUMPermission policy information leakage in Backstage permission systemEPSS 0.3%CVE-2023-27465MEDIUMA vulnerability has been identified in SIMOTION C240 (All versions >= V5.4 < V5.5 SP1), SIMOTION C240 PN (All versions >= V5.4 < V5.5 SP1), EPSS 0.3%CVE-2025-52603LOWHCL Connections is vulnerable to information disclosureEPSS 0.3%CVE-2024-49827LOWIBM Concert Software information disclosureEPSS 0.2%CVE-2026-56538LOWHCL Connections is vulnerable to information disclosureEPSS 0.2%CVE-2022-39848MEDIUMExposure of sensitive information in AT_Distributor prior to SMR Oct-2022 Release 1 allows local attacker to access SerialNo via log.EPSS 0.1%CVE-2022-30714LOWInformation exposure vulnerability in SemIWCMonitor prior to SMR Jun-2022 Release 1 allows local attackers to get MAC address information.EPSS 0.1%CVE-2022-30728LOWInformation exposure vulnerability in ScanPool prior to SMR Jun-2022 Release 1 allows local attackers to get MAC address information.EPSS 0.1%CVE-2022-33692MEDIUMExposure of Sensitive Information in Messaging application prior to SMR Jul-2022 Release 1 allows local attacker to access imsi and iccid viEPSS 0.1%CVE-2022-33694MEDIUMExposure of Sensitive Information in CSC application prior to SMR Jul-2022 Release 1 allows local attacker to access wifi information via unEPSS 0.1%CVE-2022-33696MEDIUMExposure of Sensitive Information in Telephony service prior to SMR Jul-2022 Release 1 allows local attacker to access imsi and iccid via loEPSS 0.1%CVE-2022-28794LOWSensitive information exposure in low-battery dumpstate log prior to SMR Jun-2022 Release 1 allows local attackers to get SIM card informatiEPSS 0.1%