Fallos del tipo CWE-347

639 resultados

Divulgação de informações

Uma fraqueza que permite que dados sensíveis (credenciais, tokens, dados pessoais, detalhes técnicos do sistema) sejam expostos para um atacante ou usuário não autorizado. O risco é alto porque informações divulgadas podem ser usadas para escalar ataques ou comprometer a confidencialidade de dados críticos.

Ejemplo

Um aplicativo web que expõe stack traces com caminhos de arquivo e versões de banco de dados em mensagens de erro HTTP; ou uma API que retorna tokens JWT expirados em respostas de erro em texto plano; ou um arquivo de configuração deixado acessível publicamente contendo credenciais de banco de dados.

Cómo mitigar

Nunca exponha informações técnicas ou sensíveis em mensagens de erro, logs públicos ou respostas da aplicação — use mensagens genéricas para o usuário final. Implemente controle de acesso rigoroso, criptografe dados em repouso e em trânsito, e audite regularmente o que está sendo armazenado e acessível publicamente.

CVE-2021-1366HIGHCisco AnyConnect Secure Mobility Client for Windows with VPN Posture (HostScan) Module DLL Hijacking VulnerabilityEPSS 1.3%CVE-2024-47073CRITICALDataease arbitrary interface access vulnerabilityEPSS 1.3%CVE-2021-3033CRITICALPrisma Cloud Compute: SAML Authentication Bypass Vulnerability in ConsoleEPSS 1.2%CVE-2020-5407Signature Wrapping Vulnerability with spring-security-saml2-service-providerEPSS 1.2%CVE-2020-11093HIGHAuthorization bypass in Hyperledger IndyEPSS 1.2%CVE-2021-3445A flaw was found in libdnf's signature verification functionality in versions before 0.60.1. This flaw allows an attacker to achieve code exEPSS 1.1%CVE-2022-24772HIGHImproper Verification of Cryptographic Signature in `node-forge`EPSS 1.1%CVE-2021-21238MEDIUMSAML XML Signature wrappingEPSS 1.1%CVE-2020-9753Whale Browser Installer before 1.2.0.5 versions don't support signature verification for Flash installer.EPSS 1.1%CVE-2021-34715MEDIUMCisco Expressway Series and TelePresence Video Communication Server Image Verification VulnerabilityEPSS 1.1%CVE-2026-0265HIGHPAN-OS: Authentication Bypass with Cloud Authentication Service (CAS) enabledEPSS 1.1%CVE-2022-24884CRITICALTrivial signature forgery in ecdsautilsEPSS 1.0%CVE-2022-31053CRITICALSignature forgery in BiscuitEPSS 1.0%CVE-2023-41764MEDIUMMicrosoft Office Spoofing VulnerabilityEPSS 1.0%CVE-2021-22735Improper Verification of Cryptographic Signature vulnerability exists inhomeLYnk (Wiser For KNX) and spaceLYnk V2.60 and prior which could aEPSS 1.0%CVE-2021-22734Improper Verification of Cryptographic Signature vulnerability exists in homeLYnk (Wiser For KNX) and spaceLYnk V2.60 and prior which could EPSS 1.0%CVE-2020-26290CRITICALCritical security issues in XML encoding in DexEPSS 1.0%CVE-2021-21405MEDIUMBLS Signature "Malleability"EPSS 1.0%CVE-2020-35169CRITICALDell BSAFE Crypto-C Micro Edition, versions before 4.1.5, and Dell BSAFE Micro Edition Suite, versions before 4.5.2, contain an Improper InpEPSS 1.0%CVE-2021-25636Incorrect trust validation of signature with ambiguous KeyInfo childrenEPSS 1.0%