Fallos del tipo CWE-347

634 resultados

Divulgação de informações

Uma fraqueza que permite que dados sensíveis (credenciais, tokens, dados pessoais, detalhes técnicos do sistema) sejam expostos para um atacante ou usuário não autorizado. O risco é alto porque informações divulgadas podem ser usadas para escalar ataques ou comprometer a confidencialidade de dados críticos.

Ejemplo

Um aplicativo web que expõe stack traces com caminhos de arquivo e versões de banco de dados em mensagens de erro HTTP; ou uma API que retorna tokens JWT expirados em respostas de erro em texto plano; ou um arquivo de configuração deixado acessível publicamente contendo credenciais de banco de dados.

Cómo mitigar

Nunca exponha informações técnicas ou sensíveis em mensagens de erro, logs públicos ou respostas da aplicação — use mensagens genéricas para o usuário final. Implemente controle de acesso rigoroso, criptografe dados em repouso e em trânsito, e audite regularmente o que está sendo armazenado e acessível publicamente.

CVE-2022-28752HIGHLocal Privilege Escalation in the Zoom Rooms for Windows ClientEPSS 0.1%CVE-2026-41694LOWSAML Payloads Decrypted Without Valid SignatureEPSS 0.1%CVE-2026-28432HIGHHTTP signature verification can be bypassedEPSS 0.1%CVE-2026-5466HIGHwc_VerifyEccsiHash missing sanity checkEPSS 0.1%CVE-2024-54126HIGHInsufficient Integrity Verification Vulnerability in TP-Link Archer C50EPSS 0.1%CVE-2026-55961HIGHwolfSSL_PKCS7_verify() reports success for degenerate (certs-only) PKCS#7 with no signerEPSS 0.1%CVE-2023-43611HIGHBIG-IP Edge Client for macOS vulnerabilityEPSS 0.1%CVE-2026-7689MEDIUMDolibarr ERP CRM Online Signature security.lib.php dol_verifyHash signature verificationEPSS 0.1%CVE-2026-82955CRITICALIn the current development version of Eclipse aeriOS, which has not yet had an official release, the KrakenD instance included in the API GaEPSS 0.1%CVE-2026-81680CRITICALopenssl_encrypt before 1.4.9 Authentication Bypass via Recovery Slot RemovalEPSS 0.1%CVE-2023-38418HIGHBIG-IP Edge Client for macOS vulnerabilityEPSS 0.1%CVE-2026-42743MEDIUMWordPress Masteriyo - LMS plugin <= 2.1.8 - Broken Authentication vulnerabilityEPSS 0.1%CVE-2026-79389HIGHTrueview T18161 S 6.0.23.4 contains an improper verification in MQTT command processing. An attacker with network access can replay or modifEPSS 0.1%CVE-2026-1568CRITICALRapid7 InsightVM Signature Validation VulnerabilityEPSS 0.1%CVE-2026-12860HIGHRSA PKCS#1 verification skips last two hash bytes in NULL-omitted pathEPSS 0.1%CVE-2026-34155HIGHRAUC: Improper Signing of Plain Bundles Exceeding 2 GiBEPSS 0.1%CVE-2026-74244MEDIUMQuay: stripe webhook accepts forged events without signature verification in quayEPSS 0.1%CVE-2020-36843MEDIUMThe implementation of EdDSA in EdDSA-Java (aka ed25519-java) through 0.3.0 exhibits signature malleability and does not satisfy the SUF-CMA EPSS 0.1%CVE-2025-34500HIGHShuffle Master Deck Mate 2 Insecure Update ChainEPSS 0.1%CVE-2022-41666HIGHA CWE-347: Improper Verification of Cryptographic Signature vulnerability exists that allows adversaries with local user privileges to load EPSS 0.1%