Falhas do tipo CWE-204

171 resultados

Vazamento de informações por respostas diferenciadas

A aplicação retorna respostas diferentes (tempo de resposta, mensagens de erro, códigos HTTP, comportamento) para requisições distintas, permitindo que um atacante deduza informações internas (existência de usuários, estrutura do sistema, dados sensíveis) sem ter acesso autorizado. O risco está em cada diferença na resposta servir como pista que reduz o espaço de busca do ataque.

Exemplo

Um endpoint de login retorna 'usuário não encontrado' para emails inexistentes, mas 'senha incorreta' para emails válidos. Um atacante usa isso para enumerar contas ativas no sistema. Ou um sistema que demora 200ms para validar senhas corretas e 50ms para incorretas, permitindo adivinhação via timing.

Como mitigar

Padronize respostas para casos de erro (mesmo tempo, mesma mensagem genérica) e implemente rate limiting em operações sensíveis. Use bcrypt com custo fixo para autenticação e evite diferenciar comportamento baseado em dados internos não-públicos.

CVE-2022-41697MEDIUMA user enumeration vulnerability exists in the login functionality of Ghost Foundation Ghost 5.9.4. A specially-crafted HTTP request can leaEPSS 20.2%CVE-2016-9499The Accellion FTP server prior to version FTA_9_12_220 is vulnerable to cross-site scripting.EPSS 7.8%CVE-2019-19030MEDIUMCloud Native Computing Foundation Harbor before 1.10.3 and 2.x before 2.0.1 allows resource enumeration because unauthenticated API calls reEPSS 1.9%CVE-2022-0564MEDIUMQlik Sense Enterprise Domain User enumerationEPSS 1.4%CVE-2021-20049A vulnerability in SonicWall SMA100 password change API allows a remote unauthenticated attacker to perform SMA100 username enumeration baseEPSS 1.3%CVE-2021-39189MEDIUMObservable Response Discrepancy in Lost Password ServiceEPSS 1.3%CVE-2020-11063LOWObservable Response Discrepancy in TYPO3 CMSEPSS 1.2%CVE-2024-39211MEDIUMKaiten 57.128.8 allows remote attackers to enumerate user accounts via a crafted POST request, because a login response contains a user_emaiEPSS 1.1%CVE-2021-34580HIGHRemote user enumeration in mymbCONNECT24, mbCONNECT24 <= 2.9.0EPSS 1.0%CVE-2022-31248MEDIUMSUMA user enumeration via weak error messageEPSS 1.0%CVE-2025-34254MEDIUMD-Link Nuclias Connect <= v1.3.1.4 Login Account EnumerationEPSS 1.0%CVE-2025-34255MEDIUMD-Link Nuclias Connect <= v1.3.1.4 Forgot Password Account EnumerationEPSS 1.0%CVE-2022-22520MEDIUMUser enumeration vulnerability in MB connect line and Helmholz productsEPSS 0.8%CVE-2024-2482LOWSurya2Developer Hostel Management Service HTTP POST Request check_availability.php observable response discrepancyEPSS 0.8%CVE-2023-23449MEDIUMObservable Response Discrepancy in SICK FTMg AIR FLOW SENSOR with Partnumbers 1100214, 1100215, 1100216, 1120114, 1120116, 1122524, 1122526 EPSS 0.8%CVE-2023-35698MEDIUMObservable Response Discrepancy in the SICK ICR890-4 could allow a remote attacker to identify valid usernames for the FTP server from the rEPSS 0.8%CVE-2025-62512MEDIUMPiwigo Vulnerable to User Enumeration via Password Reset EndpointEPSS 0.8%CVE-2024-24766MEDIUMCasaOS Username EnumerationEPSS 0.8%CVE-2024-13028MEDIUMAntabot White-Jotter login observable response discrepancyEPSS 0.7%CVE-2022-1989MEDIUMCODESYS Visualization vulnerable to user enumerationEPSS 0.7%