Fallos del tipo CWE-347

641 resultados

Divulgação de informações

Uma fraqueza que permite que dados sensíveis (credenciais, tokens, dados pessoais, detalhes técnicos do sistema) sejam expostos para um atacante ou usuário não autorizado. O risco é alto porque informações divulgadas podem ser usadas para escalar ataques ou comprometer a confidencialidade de dados críticos.

Ejemplo

Um aplicativo web que expõe stack traces com caminhos de arquivo e versões de banco de dados em mensagens de erro HTTP; ou uma API que retorna tokens JWT expirados em respostas de erro em texto plano; ou um arquivo de configuração deixado acessível publicamente contendo credenciais de banco de dados.

Cómo mitigar

Nunca exponha informações técnicas ou sensíveis em mensagens de erro, logs públicos ou respostas da aplicação — use mensagens genéricas para o usuário final. Implemente controle de acesso rigoroso, criptografe dados em repouso e em trânsito, e audite regularmente o que está sendo armazenado e acessível publicamente.

CVE-2026-18108CRITICALNet::SAML2 versions before 0.86 for Perl allow authentication bypass because _verify_encrypted_assertion accepts an EncryptedAssertion whose decrypted content carries no signatureEPSS 0.2%CVE-2025-41767HIGHSignature bypass on update uploadEPSS 0.2%CVE-2026-23992MEDIUMgo-tuf improperly validates the configured threshold for delegationsEPSS 0.2%CVE-2025-41669HIGHInsufficient Verification of Data AuthenticityEPSS 0.2%CVE-2026-23965HIGHsm-crypto Affected by Signature Forgery in SM2-DSAEPSS 0.2%CVE-2026-6986MEDIUMCesanta Mongoose GCM Authentication Tag tls_aes128.c mg_aes_gcm_decrypt signature verificationEPSS 0.2%CVE-2026-47304HIGH.NET Security Feature Bypass VulnerabilityEPSS 0.2%CVE-2023-39211HIGHImproper privilege management in Zoom Desktop Client for Windows and Zoom Rooms for Windows before 5.15.5 may allow an authenticated user toEPSS 0.2%CVE-2025-65945HIGHauth0/node-jws improper HMAC signature verification vulnerabilityEPSS 0.2%CVE-2026-23967HIGHsm-crypto Affected by Signature Malleability in SM2-DSAEPSS 0.2%CVE-2026-6329MEDIUMPKCS#12 MAC verification uses attacker-controlled comparison lengthEPSS 0.2%CVE-2022-20944MEDIUMCisco IOS XE Software for Catalyst 9200 Series Switches Arbitrary Code Execution VulnerabilityEPSS 0.2%CVE-2025-57801HIGHgnark is vulnerable to signature malleability in EdDSA and ECDSA due to missing scalar checksEPSS 0.2%CVE-2023-50228HIGHParallels Desktop Updater Improper Verification of Cryptographic Signature Local Privilege Escalation VulnerabilityEPSS 0.2%CVE-2026-32614HIGHGo ShangMi SM9 Infinity-Point Ciphertext Forgery VulnerabilityEPSS 0.2%CVE-2024-23680MEDIUMAWS Encryption SDK for Java Improper Verification of Cryptographic SignatureEPSS 0.2%CVE-2026-75939HIGHOpenshift/oc-mirror: release signature verification: openpgp signatureerror checked before signed body is consumedEPSS 0.2%CVE-2026-44699CRITICALLibJWT: Algorithm confusion allows JWT forgery with RSA JWK as empty-key HMACEPSS 0.2%CVE-2026-54581HIGHmport bootstrap index fetch can continue after hash verification failureEPSS 0.2%CVE-2026-53501HIGHThumbor has HMAC validation bypass via multiple .replace() calls when removing URL signatureEPSS 0.2%