Fallos del tipo CWE-347

634 resultados

Divulgação de informações

Uma fraqueza que permite que dados sensíveis (credenciais, tokens, dados pessoais, detalhes técnicos do sistema) sejam expostos para um atacante ou usuário não autorizado. O risco é alto porque informações divulgadas podem ser usadas para escalar ataques ou comprometer a confidencialidade de dados críticos.

Ejemplo

Um aplicativo web que expõe stack traces com caminhos de arquivo e versões de banco de dados em mensagens de erro HTTP; ou uma API que retorna tokens JWT expirados em respostas de erro em texto plano; ou um arquivo de configuração deixado acessível publicamente contendo credenciais de banco de dados.

Cómo mitigar

Nunca exponha informações técnicas ou sensíveis em mensagens de erro, logs públicos ou respostas da aplicação — use mensagens genéricas para o usuário final. Implemente controle de acesso rigoroso, criptografe dados em repouso e em trânsito, e audite regularmente o que está sendo armazenado e acessível publicamente.

CVE-2025-52556CRITICALrfc3161-client has insufficient verification for timestamp response signaturesEPSS 0.2%CVE-2026-2746MEDIUMMissing PGP Signature TagEPSS 0.2%CVE-2026-18500HIGH@fastify/jwt vulnerable to authorization bypass via global secret overriding the per-request keyEPSS 0.2%CVE-2025-9210HIGHMissing JSON Web Token signature validation in Otalio Ship Property Management SystemEPSS 0.2%CVE-2026-55165MEDIUMLemur : JWT verifier trusts attacker-supplied alg from token header — defense-in-depth gap; chain-dependent ATO with secret disclosureEPSS 0.2%CVE-2025-43185MEDIUMA downgrade issue was addressed with additional code-signing restrictions. This issue is fixed in macOS Sequoia 15.6. An app may be able to EPSS 0.2%CVE-2024-24694MEDIUMZoom Desktop Client for Windows - Improper Privilege ManagementEPSS 0.2%CVE-2026-32883MEDIUMBotan: Missing OCSP Response Signature Verification Allows MitM Certificate Revocation BypassEPSS 0.2%CVE-2021-34709MEDIUMCisco IOS XR Software for Cisco 8000 and Network Convergence System 540 Series Routers Image Verification VulnerabilitiesEPSS 0.2%CVE-2022-31807MEDIUMA vulnerability has been identified in Building X - Security Manager Edge Controller (ACC-AP) (All versions). Affected devices do not properEPSS 0.2%CVE-2025-68925MEDIUMJervis has a JWT Algorithm Confusion VulnerabilityEPSS 0.1%CVE-2025-59324CRITICALCPSD CryptoPro Secure Disk for Bitlocker before v7.7.4 fails to properly validate LUKS encryption and, if encryption is present, all CryptoPEPSS 0.1%CVE-2022-34459HIGH Dell Command | Update, Dell Update, and Alienware Update versions prior to 4.7 contain a improper verification of cryptographic signature iEPSS 0.1%CVE-2025-59327HIGHIn CPSD CryptoPro Secure Disk for Bitlocker before v7.7.4, bootxsa.efi fails to properly validate LUKS encryption and, if encryption is presEPSS 0.1%CVE-2022-36056MEDIUM Vulnerabilities with blob verification in sigstore cosignEPSS 0.1%CVE-2024-8036MEDIUMUnauthorized Modifications of Firmware and ConfigurationEPSS 0.1%CVE-2026-41694LOWSAML Payloads Decrypted Without Valid SignatureEPSS 0.1%CVE-2022-28752HIGHLocal Privilege Escalation in the Zoom Rooms for Windows ClientEPSS 0.1%CVE-2026-28432HIGHHTTP signature verification can be bypassedEPSS 0.1%CVE-2026-5466HIGHwc_VerifyEccsiHash missing sanity checkEPSS 0.1%