Fallos del tipo CWE-538

93 resultados

Exposição de informações sensíveis em arquivos ou diretórios acessíveis externamente

O aplicativo escreve dados sensíveis (senhas, tokens, chaves, dados pessoais) em arquivos ou diretórios que podem ser acessados por usuários não autorizados — seja via web, sistema de arquivos aberto, ou backup público. O risco é que um atacante leia esses arquivos e obtenha credenciais, dados privados ou material para escalar privilégios.

Ejemplo

Um sistema de e-commerce salva recibos com CPF, email e número de cartão (mascarado ou não) em um diretório /tmp/receipts acessível via HTTP; ou um desenvolvedor commita arquivo .env com credenciais de banco de dados no repositório público do GitHub.

Cómo mitigar

Nunca escreva dados sensíveis em arquivos compartilhados, públicos ou versionáveis; use variáveis de ambiente, cofres de secrets (como HashiCorp Vault), ou gestores de credenciais. Se necessário armazenar localmente, restrinja permissões de arquivo (chmod 600), criptografe o conteúdo e não exponha o diretório em URLs acessíveis.

CVE-2026-67361MEDIUMJoomla Extension - j2commerce.com - Unauthenticated file upload with missing directory protection in J2Store 1.0.0-3.3.20, 4.0.0-4.0.20, 4.1.0-4.1.5EPSS 0.2%CVE-2021-40363A vulnerability has been identified in SIMATIC PCS 7 V8.2 (All versions), SIMATIC PCS 7 V9.0 (All versions), SIMATIC PCS 7 V9.1 (All versionEPSS 0.2%CVE-2026-27173HIGHApache Airflow CNCF Kubernetes provider: JWT Token Exposure in KubernetesExecutor Command-Line ArgumentsEPSS 0.2%CVE-2025-25586MEDIUMyimioa before v2024.07.04 was discovered to contain an information disclosure vulnerability via the component /resources/application.yml.EPSS 0.2%CVE-2023-5937MEDIUMSensitive data exfiltration via unsafe permissions on Windows systems in Arc before v1.6.0EPSS 0.1%CVE-2025-36058MEDIUMMultiple security vulnerabilities are addressed in IBM Business Automation Workflow Containers fixes December 2025EPSS 0.1%CVE-2026-25827LOWAn issue was discovered in Keyfactor SignServer before 7.6.0. A number of properties were identified to not have any restrictions to what paEPSS 0.1%CVE-2025-52642LOWHCL AION is affected by an internal filesystem paths disloser vulnerabilityEPSS 0.1%CVE-2025-46602MEDIUMDell SupportAssist OS Recovery, versions prior to 5.5.15.0, contain an Insertion of Sensitive Information into Externally-Accessible File orEPSS 0.1%CVE-2026-2817MEDIUMSpring Data Geode Insecure Temporary Directory UsageEPSS 0.1%CVE-2025-36051MEDIUMIBM QRadar SIEM Information DisclosureEPSS 0.1%CVE-2026-80175LOWDell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Insertion of SensEPSS 0.1%CVE-2025-20665MEDIUMIn devinfo, there is a possible information disclosure due to a missing SELinux policy. This could lead to local information disclosure of dEPSS 0.1%