Falhas do tipo CWE-209

427 resultados

Exposição de Informações Sensíveis em Mensagens de Erro

A aplicação expõe detalhes técnicos internos (caminhos de arquivos, versões de banco de dados, stack traces, credenciais) em mensagens de erro exibidas ao usuário. Um atacante usa essas informações para mapear a infraestrutura, identificar versões vulneráveis e planejar ataques mais precisos.

Exemplo

Um aplicativo PHP exibe erro de conexão com banco: 'Fatal error: Cannot connect to MySQL at /var/www/html/db.php line 42, user: root@192.168.1.5'. O atacante descobre o caminho do servidor, versão do MySQL, IP interno e usuário administrativo — tudo que precisa para explorar o sistema.

Como mitigar

Exiba mensagens genéricas ao usuário ('Erro ao processar requisição') e registre os detalhes reais em logs do servidor que só administradores acessam. Configure o ambiente de produção para desabilitar stack traces visíveis (debug=false em frameworks).

CVE-2026-23598MEDIUMUnauthenticated Information Disclosure in application API allows sensitive system information exposureEPSS 0.3%CVE-2025-71282HIGHXenForo Path Disclosure via open_basedir ExceptionsEPSS 0.3%CVE-2026-69294MEDIUMMicrosoft COM for Windows Information Disclosure VulnerabilityEPSS 0.3%CVE-2020-16128LOWAptdaemon error messages disclosed file existence to unprivileged users via dbus propertiesEPSS 0.3%CVE-2026-53458MEDIUMBlueprint Studio API exposed internal exception detailsEPSS 0.3%CVE-2025-36003HIGHIBM Security Verify Governance Identity Manager information disclosureEPSS 0.3%CVE-2025-0053MEDIUMInformation Disclosure Vulnerability in SAP NetWeaver Application Server for ABAP and ABAP PlatformEPSS 0.3%CVE-2026-30835MEDIUMParse Server: Malformed `$regex` query leaks database error details in API responseEPSS 0.3%CVE-2026-44226MEDIUMpyLoad: Unauthenticated traceback disclosure via global exception handler in WebUIEPSS 0.3%CVE-2026-42552HIGHFlight: Sensitive information disclosure via default error handler in flightphp/coreEPSS 0.3%CVE-2026-9794MEDIUMKeycloak: keycloak: information disclosure via saml ecp endpointEPSS 0.3%CVE-2026-41644HIGHmonetr is vulnerable to server-side request forgery in Lunch Flow link creation and refreshEPSS 0.3%CVE-2024-23575MEDIUMHCL Aftermarket EPC is vulnerable to attack since the application returns detailed error messages that leak information about the processingEPSS 0.3%CVE-2023-38716MEDIUMIBM Cloud Pak System information disclosureEPSS 0.3%CVE-2025-13726MEDIUMIBM Sterling Partner Engagement Manager Information DisclosureEPSS 0.3%CVE-2023-50953MEDIUMIBM InfoSphere Information Server information disclosureEPSS 0.3%CVE-2023-38714MEDIUMIBM Cloud Pak System information disclosureEPSS 0.3%CVE-2025-64749MEDIUMDirectus Vulnerable to Information Leakage in Existing CollectionsEPSS 0.3%CVE-2023-38713MEDIUMIBM Cloud Pak System information disclosureEPSS 0.3%CVE-2026-63748MEDIUMSurrealDB before 3.1.0 Information Disclosure via Error MessagesEPSS 0.3%