Fallos del tipo CWE-912

88 resultados

Funcionalidade oculta ou não documentada

Funcionalidades presentes no código mas não reveladas ao usuário, documentação ou auditores — muitas vezes deixadas intencionalmente para bypass ou acesso privilegiado. O perigo é que atacantes descobrem e exploram essas portas de entrada não monitoradas, enquanto a organização não tem visibilidade ou controle sobre elas.

Ejemplo

Um aplicativo web contém um endpoint administrativo `/admin_debug` que não aparece na documentação ou interface; um atacante descobre por varredura de diretório e ganha acesso irrestrito aos dados. Ou um firmware que aceita uma sequência de comandos ocultos para ativar modo root.

Cómo mitigar

Remova todo código não utilizado ou não documentado antes de deploy em produção. Se recursos experimentais são necessários, documentá-los explicitamente e protegê-los com autenticação robusta. Audite periodicamente o código-fonte e binários para detectar funcionalidades não registradas.

CVE-2022-46996CRITICALvSphere_selfuse commit 2a9fe074a64f6a0dd8ac02f21e2f10d66cac5749 was discovered to contain a code execution backdoor via the request package.EPSS 1.3%CVE-2022-47767CRITICALA backdoor in Solar-Log Gateway products allows remote access via web panel gaining super administration privileges to the attacker. This afEPSS 1.2%CVE-2021-43987CRITICALmySCADA myPROEPSS 1.2%CVE-2025-0626HIGHHidden Functionality vulnerability in Contec Health CMS8000 Patient MonitorEPSS 1.2%CVE-2022-46997CRITICALPasshunt commit 54eb987d30ead2b8ebbf1f0b880aa14249323867 was discovered to contain a code execution backdoor via the request package. This vEPSS 1.1%CVE-2024-45697CRITICALD-Link WiFi router - Hidden FunctionalityEPSS 1.0%CVE-2024-13062HIGHAn unintended entry point vulnerability has been identified in certain router models, which may allow for arbitrary command execution. ReferEPSS 1.0%CVE-2022-3203CRITICALORing net IAP-420(+) Hidden FunctionalityEPSS 0.9%CVE-2022-3843CRITICALWAGO: Exposure of configuration interface in unmanaged switchesEPSS 0.9%CVE-2025-2894MEDIUMUnitree Go1 Robot Dog Backdoor Control ChannelEPSS 0.8%CVE-2021-25371MEDIUMA vulnerability in DSP driver prior to SMR Mar-2021 Release 1 allows attackers load arbitrary ELF libraries inside DSP.EPSS 0.8%KEVCVE-2026-4769CRITICALUnauthenticated Access to Internal Diagnostic InterfaceEPSS 0.8%CVE-2024-3016CRITICALNEC Platforms DT900 and DT900S Series 5.0.0.0 – v5.3.4.4, v5.4.0.0 – v5.6.0.20 allows an attacker to access a non-documented the system settEPSS 0.7%CVE-2026-3587CRITICALHidden CLI Function Allows Root AccessEPSS 0.7%CVE-2024-47001HIGHHidden functionality issue in multiple digital video recorders provided by TAKENAKA ENGINEERING CO., LTD. allows a remote authenticated attaEPSS 0.7%CVE-2024-5514CRITICALMinMax CMS - Hidden FunctionalityEPSS 0.7%CVE-2023-6614LOWTypecho Page manage-pages.php backdoorEPSS 0.6%CVE-2023-25183HIGH In Snap One OvrC Pro versions prior to 7.2, when logged into the superuser account, a new functionality appEPSS 0.6%CVE-2024-28011CRITICALHidden Functionality vulnerability in NEC Corporation Aterm WG1800HP4, WG1200HS3, WG1900HP2, WG1200HP3, WG1800HP3, WG1200HS2, WG1900HP, WG12EPSS 0.6%CVE-2024-5633HIGHLongse model LBH30FE200W cameras, as well as products based on this device, provide an unrestricted access for an attacker located in the saEPSS 0.6%