Falhas do tipo CWE-204

188 resultados

Vazamento de informações por respostas diferenciadas

A aplicação retorna respostas diferentes (tempo de resposta, mensagens de erro, códigos HTTP, comportamento) para requisições distintas, permitindo que um atacante deduza informações internas (existência de usuários, estrutura do sistema, dados sensíveis) sem ter acesso autorizado. O risco está em cada diferença na resposta servir como pista que reduz o espaço de busca do ataque.

Exemplo

Um endpoint de login retorna 'usuário não encontrado' para emails inexistentes, mas 'senha incorreta' para emails válidos. Um atacante usa isso para enumerar contas ativas no sistema. Ou um sistema que demora 200ms para validar senhas corretas e 50ms para incorretas, permitindo adivinhação via timing.

Como mitigar

Padronize respostas para casos de erro (mesmo tempo, mesma mensagem genérica) e implemente rate limiting em operações sensíveis. Use bcrypt com custo fixo para autenticação e evite diferenciar comportamento baseado em dados internos não-públicos.

CVE-2025-59116MEDIUMUser enumeration in Windu CMSEPSS 0.2%CVE-2025-25236MEDIUMOmnissa Workspace ONE UEM contains an observable response discrepancy vulnerability. A malicious actor may be able to enumerate sensitive inEPSS 0.2%CVE-2026-39851MEDIUMSaleor has a user enumeration vulnerability due to different error messagesEPSS 0.2%CVE-2026-31901MEDIUMParse Server has user enumeration via email verification endpointEPSS 0.2%CVE-2025-13460MEDIUMIBM Aspera Console Information DisclosureEPSS 0.2%CVE-2026-86758HIGHSnipe-IT before 8.7.0 License Key Exposure via CSV ExportEPSS 0.2%CVE-2026-24097MEDIUMAuthenticated Host Enumeration via Observable Response Discrepancy on Agent Register Existing EndpointEPSS 0.2%CVE-2026-75575MEDIUMRocket.Chat Missing DDP Rate Limit on the sendForgotPasswordEmail Meteor MethodEPSS 0.2%CVE-2026-78584MEDIUMObservable Response Discrepancy in Kibana Leading to Cross-Space Information DisclosureEPSS 0.2%CVE-2025-67500LOWMastodon Error Handling Discrepancy Enables Private Status Existence EnumerationEPSS 0.2%CVE-2026-31888MEDIUMShopware has user enumeration via distinct error codes on Store API login endpointEPSS 0.2%CVE-2026-43926MEDIUMFOSSBilling's password reset confirmation endpoint lacks rate limitingEPSS 0.2%CVE-2026-45294MEDIUMFreeScout: User Account Enumeration via Password Reset Response DifferentiationEPSS 0.2%CVE-2026-44306MEDIUMStatamic: Email enumeration via forgot password endpointEPSS 0.2%CVE-2026-30876MEDIUMChamilo LMS: User enumeration vulnerability via responseEPSS 0.2%CVE-2026-55998MEDIUMCluster Existence Oracle via Unauthenticated Import EndpointEPSS 0.2%CVE-2026-9161MEDIUMUser Enumeration in DernekPlus' Website TemplateEPSS 0.2%CVE-2026-14202MEDIUMUsername Enumeration via Differential Login Responses in Bilin Software's HUMANIST Digital Human ResourcesEPSS 0.2%CVE-2026-45620MEDIUMAVideo CVE-2026-43881 incomplete fix - `objects/mention.json.php:17` is an unauthenticated user enumerationEPSS 0.2%CVE-2023-50306MEDIUMIBM Common Licensing information disclosureEPSS 0.2%