Falhas do tipo CWE-204

188 resultados

Vazamento de informações por respostas diferenciadas

A aplicação retorna respostas diferentes (tempo de resposta, mensagens de erro, códigos HTTP, comportamento) para requisições distintas, permitindo que um atacante deduza informações internas (existência de usuários, estrutura do sistema, dados sensíveis) sem ter acesso autorizado. O risco está em cada diferença na resposta servir como pista que reduz o espaço de busca do ataque.

Exemplo

Um endpoint de login retorna 'usuário não encontrado' para emails inexistentes, mas 'senha incorreta' para emails válidos. Um atacante usa isso para enumerar contas ativas no sistema. Ou um sistema que demora 200ms para validar senhas corretas e 50ms para incorretas, permitindo adivinhação via timing.

Como mitigar

Padronize respostas para casos de erro (mesmo tempo, mesma mensagem genérica) e implemente rate limiting em operações sensíveis. Use bcrypt com custo fixo para autenticação e evite diferenciar comportamento baseado em dados internos não-públicos.

CVE-2023-47159MEDIUMIBM Sterling File Gateway information disclosureEPSS 0.3%CVE-2026-81033MEDIUMAutomatisch through 0.15.0 User Enumeration via Forgot-Password Response DiscrepancyEPSS 0.3%CVE-2025-9824MEDIUMUser Enumeration via Response TimingEPSS 0.3%CVE-2025-69243MEDIUMUser enumeration in Raytha CMSEPSS 0.3%CVE-2026-33688MEDIUMAVideo has Pre-Captcha User Enumeration and Account Status Disclosure in Password Recovery EndpointEPSS 0.3%CVE-2025-54129MEDIUMHAXiam allows for User EnumerationEPSS 0.3%CVE-2026-20195MEDIUMCisco Identity Services Engine Observable Response Discrepancy VulnerabilityEPSS 0.3%CVE-2026-34264MEDIUMInformation Disclosure vulnerability in SAP Human Capital Management for SAP S/4HANAEPSS 0.3%CVE-2026-24664MEDIUMOpen eClass is Vulnerable to Username Enumeration via Login Response DiscrepanciesEPSS 0.3%CVE-2025-67806LOWThe login mechanism of Sage DPW 2021_06_004 displays distinct responses for valid and invalid usernames, allowing enumeration of existing acEPSS 0.3%CVE-2026-53422LOWSFTP REALPATH path-existence oracle allowing filesystem enumeration outside configured rootEPSS 0.3%CVE-2025-56764MEDIUMTrivision NC-227WF firmware 5.80 (build 20141010) login mechanism reveals whether a username exists or not by returning different error messEPSS 0.3%CVE-2024-42174LOWHCL MyXalytics is affected by username enumeration vulnerabilityEPSS 0.3%CVE-2026-89173MEDIUMKingdom Communication Associated|Smart Video Intercom System - Sensitive Data ExposureEPSS 0.3%CVE-2025-48015LOWObservable Response DiscrepancyEPSS 0.3%CVE-2026-15747CRITICALMojolicious versions from 4.59 before 9.48 for Perl expose a stable representation of the session CSRF token to a BREACH compression oracleEPSS 0.3%CVE-2026-14672MEDIUMPostgreSQL observable response discrepancy with non-default scram_iterations provides user existence oracleEPSS 0.3%CVE-2026-72588MEDIUMbluewave-labs Checkmate - User Enumeration via Differential HTTP Response in Password RecoveryEPSS 0.3%CVE-2026-42218MEDIUMXRDP is vulnerable to a server timing attack, leading to user enumerationEPSS 0.3%CVE-2026-19205HIGHUser Enumeration in GastroMenum's GastroMenum Web PanelEPSS 0.2%