Falhas do tipo CWE-209

427 resultados

Exposição de Informações Sensíveis em Mensagens de Erro

A aplicação expõe detalhes técnicos internos (caminhos de arquivos, versões de banco de dados, stack traces, credenciais) em mensagens de erro exibidas ao usuário. Um atacante usa essas informações para mapear a infraestrutura, identificar versões vulneráveis e planejar ataques mais precisos.

Exemplo

Um aplicativo PHP exibe erro de conexão com banco: 'Fatal error: Cannot connect to MySQL at /var/www/html/db.php line 42, user: root@192.168.1.5'. O atacante descobre o caminho do servidor, versão do MySQL, IP interno e usuário administrativo — tudo que precisa para explorar o sistema.

Como mitigar

Exiba mensagens genéricas ao usuário ('Erro ao processar requisição') e registre os detalhes reais em logs do servidor que só administradores acessam. Configure o ambiente de produção para desabilitar stack traces visíveis (debug=false em frameworks).

CVE-2024-28765MEDIUMSecurity vulnerability was found in IBM Security Directory IntegratorEPSS 0.4%CVE-2025-13596LOWImproper Error Handling Leading to Sensitive Information Disclosure in CIGES ≤ 2.15.6EPSS 0.4%CVE-2022-39304MEDIUMghinstallation returns app JWT in error responsesEPSS 0.4%CVE-2024-41674MEDIUMCKAN may leak Solr credentials via error message in package_search actionEPSS 0.4%CVE-2024-6984HIGHAn issue was discovered in Juju that resulted in the leak of the sensitive context ID, which allows a local unprivileged attacker to access EPSS 0.4%CVE-2024-45713MEDIUMSolarWinds Kiwi CatTools Sensitive Information Disclosure VulnerabilityEPSS 0.4%CVE-2023-5514MEDIUM The response messages received from the eSOMS report generation using certain parameter queries with full file path can be abused for enumeEPSS 0.4%CVE-2024-48896MEDIUMMoodle: users' names returned in messaging error messageEPSS 0.4%CVE-2024-39725MEDIUMIBM Engineering Lifecycle Optimization - Engineering Insights information disclosureEPSS 0.4%CVE-2024-35134MEDIUMIBM Analytics Content Hub information disclosureEPSS 0.4%CVE-2023-47639MEDIUMAPI Platform Core can leak exceptions message that may contain sensitive informationEPSS 0.4%CVE-2025-11065MEDIUMGithub.com/go-viper/mapstructure/v2: go-viper's mapstructure may leak sensitive information in logs in github.com/go-viper/mapstructureEPSS 0.4%CVE-2021-3986MEDIUMInformation Disclosure in janeczku/calibre-webEPSS 0.4%CVE-2026-49979MEDIUMAppsmith: SSRF via `POST /api/v1/admin/send-test-email` — JavaMail Bypasses WebClient IP FilterEPSS 0.4%CVE-2025-46658CRITICALAn issue was discovered in ExonautWeb in 4C Strategies Exonaut 21.6. There are verbose error messages.EPSS 0.4%CVE-2025-36328MEDIUMError Message Containing Sensitive Information found in Watson Data IntelligenceEPSS 0.4%CVE-2026-40997MEDIUMSOAP security faults leak Spring Security account stateEPSS 0.4%CVE-2024-45659MEDIUMIBM Security Verify Access information disclosureEPSS 0.4%CVE-2024-11129MEDIUMGeneration of Error Message Containing Sensitive Information in GitLabEPSS 0.4%CVE-2025-40718MEDIUMImproper error handling vulnerability in Quiter GatewayEPSS 0.4%