Fallos del tipo CWE-347

640 resultados

Divulgação de informações

Uma fraqueza que permite que dados sensíveis (credenciais, tokens, dados pessoais, detalhes técnicos do sistema) sejam expostos para um atacante ou usuário não autorizado. O risco é alto porque informações divulgadas podem ser usadas para escalar ataques ou comprometer a confidencialidade de dados críticos.

Ejemplo

Um aplicativo web que expõe stack traces com caminhos de arquivo e versões de banco de dados em mensagens de erro HTTP; ou uma API que retorna tokens JWT expirados em respostas de erro em texto plano; ou um arquivo de configuração deixado acessível publicamente contendo credenciais de banco de dados.

Cómo mitigar

Nunca exponha informações técnicas ou sensíveis em mensagens de erro, logs públicos ou respostas da aplicação — use mensagens genéricas para o usuário final. Implemente controle de acesso rigoroso, criptografe dados em repouso e em trânsito, e audite regularmente o que está sendo armazenado e acessível publicamente.

CVE-2020-14365A flaw was found in the Ansible Engine, in ansible-engine 2.8.x before 2.8.15 and ansible-engine 2.9.x before 2.9.13, when installing packagEPSS 0.2%CVE-2023-33185MEDIUMIncorrect signature verification in django-sesEPSS 0.2%CVE-2017-12331A vulnerability in Cisco NX-OS System Software could allow an authenticated, local attacker to bypass signature verification when loading a EPSS 0.2%CVE-2025-65295HIGHMultiple vulnerabilities in Aqara Hub firmware update process in the Camera Hub G3 4.1.9_0027, Hub M2 4.3.6_0027, and Hub M3 4.3.6_0025 deviEPSS 0.2%CVE-2025-66568CRITICALruby-saml Libxml2 Canonicalization errors can bypass Digest/Signature validationEPSS 0.2%CVE-2021-1375MEDIUMCisco IOS XE Software Fast Reload VulnerabilitiesEPSS 0.2%CVE-2021-1376MEDIUMCisco IOS XE Software Fast Reload VulnerabilitiesEPSS 0.2%CVE-2026-44748CRITICALXML Signature Wrapping in SAML Authentication in SAP NetWeaver AS ABAP and ABAP PlatformEPSS 0.2%CVE-2026-42501HIGHMalicious module proxy can bypass checksum database in cmd/goEPSS 0.2%CVE-2026-0234HIGHCortex XSOAR: Improper Verification of Cryptographic Signature in Microsoft Teams integrationEPSS 0.2%CVE-2026-93657HIGHhickory-resolver before 0.26.2 DNSSEC Validation BypassEPSS 0.2%CVE-2026-54248MEDIUMDoco-CD has an OCI Trust Policy Bypass via Artifact-Contained ConfigurationEPSS 0.2%CVE-2026-80469HIGHCVE-2026-80469EPSS 0.2%CVE-2024-49365HIGHtiny-secp256k1 allows for verify() bypass when running in bundled environmentEPSS 0.2%CVE-2026-25922HIGHauthentik has a Signature Verification Bypass via SAML Assertion WrappingEPSS 0.2%CVE-2026-54330HIGHCeph RGW SigV4 handler accepts unsigned x-amz-* headers on presigned requests, allowing privilege escalationEPSS 0.2%CVE-2025-40758HIGHA vulnerability has been identified in Mendix SAML (Mendix 10.12 compatible) (All versions < V4.0.3), Mendix SAML (Mendix 10.21 compatible) EPSS 0.2%CVE-2026-68759HIGHIntegration credential holders may impersonate users in JFrog AccessEPSS 0.2%CVE-2026-20965HIGHWindows Admin Center Elevation of Privilege VulnerabilityEPSS 0.2%CVE-2024-23456HIGHSignature validation issue leads to Anti-Tampering bypassEPSS 0.2%