Fallos del tipo CWE-347

641 resultados

Divulgação de informações

Uma fraqueza que permite que dados sensíveis (credenciais, tokens, dados pessoais, detalhes técnicos do sistema) sejam expostos para um atacante ou usuário não autorizado. O risco é alto porque informações divulgadas podem ser usadas para escalar ataques ou comprometer a confidencialidade de dados críticos.

Ejemplo

Um aplicativo web que expõe stack traces com caminhos de arquivo e versões de banco de dados em mensagens de erro HTTP; ou uma API que retorna tokens JWT expirados em respostas de erro em texto plano; ou um arquivo de configuração deixado acessível publicamente contendo credenciais de banco de dados.

Cómo mitigar

Nunca exponha informações técnicas ou sensíveis em mensagens de erro, logs públicos ou respostas da aplicação — use mensagens genéricas para o usuário final. Implemente controle de acesso rigoroso, criptografe dados em repouso e em trânsito, e audite regularmente o que está sendo armazenado e acessível publicamente.

CVE-2024-2307MEDIUMOsbuild-composer: race condition may disable gpg verification for package repositoriesEPSS 0.2%CVE-2026-44497CRITICALZEBRA: Consensus Divergence in Transparent Sighash Hash-Type Handling due to Stale BufferEPSS 0.2%CVE-2025-55278HIGHHCL DevOps Loop is susceptible to an improper authentication vulnerabilityEPSS 0.2%CVE-2026-82461HIGHpac4j-oidc before 6.5.6 Privilege Escalation via Unverified Keycloak Access TokenEPSS 0.2%CVE-2026-19910HIGHPAX Technology Q80 Application Installer Signature Verification Bypass Remote Code Execution VulnerabilityEPSS 0.2%CVE-2026-42784HIGHSequoia-openpgp: sequoia-openpgp: cryptographic integrity compromise via key flag confusionEPSS 0.2%CVE-2026-58200HIGH@jhb.software/payload-cloudinary-plugin: Arbitrary Cloudinary API Parameter SigningEPSS 0.2%CVE-2019-1808MEDIUMCisco MDS 9700 Series Multilayer Directors and Nexus 7000/7700 Series Switches Software Patch Signature Verification VulnerabilityEPSS 0.2%CVE-2019-0071HIGHJunos OS: EX2300, EX3400 Series: Veriexec signature checking not enforced in specific versions of Junos OSEPSS 0.2%CVE-2025-15598MEDIUMDataease SQLBot JWT Token auth.py validateEmbedded signature verificationEPSS 0.2%CVE-2021-34708MEDIUMCisco IOS XR Software for Cisco 8000 and Network Convergence System 540 Series Routers Image Verification VulnerabilitiesEPSS 0.2%CVE-2025-15469MEDIUM'openssl dgst' one-shot codepath silently truncates inputs >16MBEPSS 0.2%CVE-2025-67903MEDIUMNorthern.tech Mender Client 5 before 5.0.4 allows a Cryptographic signature verification bypass.EPSS 0.2%CVE-2023-41337MEDIUMh2o vulnerable to TLS session resumption misdirectionEPSS 0.2%CVE-2019-1809MEDIUMCisco NX-OS Software Patch Signature Verification Bypass VulnerabilityEPSS 0.2%CVE-2026-16443HIGHKeycloak-services: keycloak-services: saml broker metadata import disables response signature validationEPSS 0.2%CVE-2026-67278MEDIUMTLS server impersonation possible in Mikrotik RouterOSEPSS 0.2%CVE-2026-54736HIGHPhalcon: Non-constant-time HMAC verification in `Encryption\Crypt::decrypt` (timing side-channel)EPSS 0.2%CVE-2021-26391HIGHInsufficient verification of multiple header signatures while loading a Trusted Application (TA) may allow an attacker with privileges to gaEPSS 0.2%CVE-2026-22866LOWENS DNSSEC Oracle Vulnerable to RSA Signature Forgery via Missing PKCS#1 v1.5 Padding ValidationEPSS 0.2%