Fallos del tipo CWE-347

640 resultados

Divulgação de informações

Uma fraqueza que permite que dados sensíveis (credenciais, tokens, dados pessoais, detalhes técnicos do sistema) sejam expostos para um atacante ou usuário não autorizado. O risco é alto porque informações divulgadas podem ser usadas para escalar ataques ou comprometer a confidencialidade de dados críticos.

Ejemplo

Um aplicativo web que expõe stack traces com caminhos de arquivo e versões de banco de dados em mensagens de erro HTTP; ou uma API que retorna tokens JWT expirados em respostas de erro em texto plano; ou um arquivo de configuração deixado acessível publicamente contendo credenciais de banco de dados.

Cómo mitigar

Nunca exponha informações técnicas ou sensíveis em mensagens de erro, logs públicos ou respostas da aplicação — use mensagens genéricas para o usuário final. Implemente controle de acesso rigoroso, criptografe dados em repouso e em trânsito, e audite regularmente o que está sendo armazenado e acessível publicamente.

CVE-2019-1615MEDIUMCisco NX-OS Software Image Signature Verification VulnerabilityEPSS 0.2%CVE-2025-43023MEDIUMHP Linux Imaging and Printing Software - Use of DSA KeyEPSS 0.2%CVE-2026-6873LOWSigned cookie salt namespace collision in django.http.HttpRequest.get_signed_cookieEPSS 0.2%CVE-2019-1728MEDIUMCisco FXOS and NX-OS Software Secure Configuration Bypass VulnerabilityEPSS 0.2%CVE-2026-67276CRITICALSSH user impersonation possible in Mikrotik RouterOSEPSS 0.2%CVE-2026-86109HIGHSecurity Advisory 0182EPSS 0.2%CVE-2023-28804HIGHLinux ZCC allows unsigned updates, allowing elevated Code ExecutionEPSS 0.2%CVE-2021-31841HIGHDLL side loading vulnerability in MA for WindowsEPSS 0.2%CVE-2026-81700CRITICALopenssl_encrypt before 1.4.9 GPG Signature Verification BypassEPSS 0.2%CVE-2024-37886MEDIUMNextcloud user_oidc's ID4me does not validate signature or expirationEPSS 0.2%CVE-2026-13089HIGHOIDC::Lite versions through 0.12.1 for Perl allow ID Token signature verification bypass via a token-controlled algorithm allowlist in verifyEPSS 0.2%CVE-2026-28148CRITICALWordPress Headless Single Sign On plugin <= 1.6 - Bypass Vulnerability vulnerabilityEPSS 0.2%CVE-2025-31335MEDIUMThe OpenSAML C++ library before 3.3.1 allows forging of signed SAML messages via parameter manipulation (when using SAML bindings that rely EPSS 0.2%CVE-2026-15556HIGHPicketlink-federation: picketlink saml 2.0 auth bypass via missing assertionsEPSS 0.2%CVE-2019-12649MEDIUMCisco IOS XE Software Digital Signature Verification Bypass VulnerabilityEPSS 0.2%CVE-2018-15374Cisco IOS XE Software Digital Signature Verification Bypass VulnerabilityEPSS 0.2%CVE-2025-55039MEDIUMApache Spark, Apache Spark: RPC encryption defaults to unauthenticated AES-CTR mode, enabling man-in-the-middle ciphertext modification attacksEPSS 0.2%CVE-2025-8454CRITICALIt was discovered that uscan, a tool to scan/watch upstream sources for new releases of software, included in devscripts (a collection of scEPSS 0.2%CVE-2025-59288MEDIUMPlaywright Spoofing VulnerabilityEPSS 0.2%CVE-2026-82454CRITICALOmnivore before android-0.227.0 Authentication Bypass via Apple Sign-inEPSS 0.2%