Fallos del tipo CWE-347

633 resultados

Divulgação de informações

Uma fraqueza que permite que dados sensíveis (credenciais, tokens, dados pessoais, detalhes técnicos do sistema) sejam expostos para um atacante ou usuário não autorizado. O risco é alto porque informações divulgadas podem ser usadas para escalar ataques ou comprometer a confidencialidade de dados críticos.

Ejemplo

Um aplicativo web que expõe stack traces com caminhos de arquivo e versões de banco de dados em mensagens de erro HTTP; ou uma API que retorna tokens JWT expirados em respostas de erro em texto plano; ou um arquivo de configuração deixado acessível publicamente contendo credenciais de banco de dados.

Cómo mitigar

Nunca exponha informações técnicas ou sensíveis em mensagens de erro, logs públicos ou respostas da aplicação — use mensagens genéricas para o usuário final. Implemente controle de acesso rigoroso, criptografe dados em repouso e em trânsito, e audite regularmente o que está sendo armazenado e acessível publicamente.

CVE-2026-46713CRITICALMisskey: JSON-LD signature validation + compaction may lead to improper activity handlingEPSS 0.2%CVE-2025-59803MEDIUMFoxit PDF Editor and Reader before 2025.2.1 allow signature spoofing via triggers. An attacker can embed triggers (e.g., JavaScript) in a PDEPSS 0.2%CVE-2021-36277HIGHDell Command | Update, Dell Update, and Alienware Update versions before 4.3 contains an Improper Verification of Cryptographic Signature VuEPSS 0.2%CVE-2026-42462HIGHFedify has an LD-Signature Bypass via JSON-LD Named-Graph RestructuringEPSS 0.2%CVE-2025-36418HIGHMultiple vulnerabilities found in IBM ApplinX.EPSS 0.2%CVE-2026-9487CRITICALXML::Sig versions before 0.71 for Perl allow signature wrapping via duplicate IDEPSS 0.2%CVE-2026-47192LOWkas's late signature validation may allow unnoticed repository manipulationsEPSS 0.2%CVE-2025-40934CRITICALXML-Sig prior to 0.68 for Perl improperly validates XML without signaturesEPSS 0.2%CVE-2026-86038HIGHlibp2p: Gossipsub StrictSign accepts attacker-signed messages as a victim RSA peer IDEPSS 0.2%CVE-2026-59639HIGHCMS verifySignatures returns true for SignedData with zero signersEPSS 0.2%CVE-2026-9793MEDIUMKeycloak: keycloak: security policy bypass in jwe-encrypted request object processingEPSS 0.2%CVE-2026-59643HIGHOpenPGP inline-signature policy failures silently ignoredEPSS 0.2%CVE-2026-22817HIGHJWT Algorithm Confusion via Unsafe Default (HS256) in Hono JWT Middleware Allows Token Forgery and Auth BypassEPSS 0.2%CVE-2026-13743LOWImproper verification of cryptographic signature in CubeSpace CW0057 Reaction WheelEPSS 0.2%CVE-2026-3706MEDIUMmkj Dropbear S Range Check curve25519.c unpackneg signature verificationEPSS 0.2%CVE-2026-18569LOWKeycloak-services: keycloak-services: oidc backchannel logout accepts unsigned forged logout tokensEPSS 0.2%CVE-2022-24115Local privilege escalation due to unrestricted loading of unsigned librariesEPSS 0.2%CVE-2026-86080MEDIUMn8n: GitHub Trigger 422 Reuse Path Skips Webhook Secret Storage, Causing Signature Verification to Fail-OpenEPSS 0.2%CVE-2026-47191LOWkas checks out SHA-like git branches as valid commitsEPSS 0.2%CVE-2026-2746MEDIUMMissing PGP Signature TagEPSS 0.2%