Falhas do tipo CWE-201

411 resultados

Exposição de informações sensíveis em dados enviados

A aplicação inclui dados sensíveis (senhas, tokens, chaves API, PII) em comunicações que não deveriam conter essa informação — logs, requisições HTTP não criptografadas, emails, respostas de erro, ou cache. O atacante consegue interceptar ou acessar esses dados sem autorização.

Exemplo

Um sistema de e-commerce que envia a senha do usuário em texto plano no email de confirmação de cadastro, ou uma API que registra tokens de autenticação em logs acessíveis. Outro caso comum: formulário enviado via HTTP (não HTTPS) contendo dados de cartão de crédito.

Como mitigar

Nunca inclua dados sensíveis em logs, mensagens de erro ou comunicações não criptografadas. Use HTTPS obrigatoriamente, implemente tratamento de exceções que não expõe detalhes, e revise sistematicamente o que é transmitido em cada canal (emails, APIs, respostas). Ferramentas de análise estática ajudam a detectar vazamentos de credenciais no código.

CVE-2020-37150HIGHEdimax Technology EW-7438RPn-v3 Mini 1.27 - Unauthorized Access: Wi-Fi Password DisclosureEPSS 0.7%CVE-2025-62126MEDIUMWordPress Varnish/Nginx Proxy Caching plugin <= 1.8.3 - Sensitive Data Exposure vulnerabilityEPSS 0.7%CVE-2023-48240CRITICALXWiki Platform sends cookies to external images in rendered diff and is vulnerable to server side request forgeryEPSS 0.7%CVE-2026-44487HIGHAxios: Proxy-Authorization Credential Leak to Origin Server Across HTTP-to-HTTPS Redirect in Axios Node.js HTTP AdapterEPSS 0.7%CVE-2025-59136MEDIUMWordPress Gerencianet Oficial plugin <= 3.1.3 - Sensitive Data Exposure vulnerabilityEPSS 0.7%CVE-2026-80255HIGHsecure cookie attribute bypass with tabEPSS 0.7%CVE-2026-44486HIGHAxios: Proxy-Authorization header leaks to redirect target when proxy is re-evaluated to direct connectionEPSS 0.7%CVE-2022-45428LOWSome Dahua software products have a vulnerability of sensitive information leakage. After obtaining the permissions of administrators, by seEPSS 0.7%CVE-2024-54309MEDIUMWordPress PostBox plugin <= 1.0.4 - Sensitive Data Exposure vulnerabilityEPSS 0.7%CVE-2026-8924CRITICALtrailing dot domain super cookieEPSS 0.7%CVE-2025-66035HIGHAngular HTTP Client Has XSRF Token Leakage via Protocol-Relative URLsEPSS 0.7%CVE-2023-28117HIGHSentry SDK leaks sensitive session information when `sendDefaultPII` is set to `True`EPSS 0.6%CVE-2025-48045HIGHMICI Network Co. Ltd. NetFax Server Default Administrator Credentials DisclosureEPSS 0.6%CVE-2024-50633NONEA Broken Object Level Authorization (BOLA) vulnerability in Indico through 3.3.5 allows attackers to read information by sending a crafted PEPSS 0.6%CVE-2023-3413MEDIUMInsertion of Sensitive Information Into Sent Data in GitLabEPSS 0.6%CVE-2026-32829HIGHlz4_flex: Decompression can leak information from uninitialized memory or reused output bufferEPSS 0.6%CVE-2025-23781HIGHWordPress WM Options Import Export plugin <= 1.0.1 - Sensitive Data Exposure vulnerabilityEPSS 0.6%CVE-2025-66566HIGHyawkat LZ4 Java has a possible information leak in Java safe decompressorEPSS 0.6%CVE-2023-3299LOWNomad Caller ACL Token's Secret ID is Exposed to SentinelEPSS 0.6%CVE-2023-3949MEDIUMInsertion of Sensitive Information Into Sent Data in GitLabEPSS 0.6%