Falhas do tipo CWE-209

427 resultados

Exposição de Informações Sensíveis em Mensagens de Erro

A aplicação expõe detalhes técnicos internos (caminhos de arquivos, versões de banco de dados, stack traces, credenciais) em mensagens de erro exibidas ao usuário. Um atacante usa essas informações para mapear a infraestrutura, identificar versões vulneráveis e planejar ataques mais precisos.

Exemplo

Um aplicativo PHP exibe erro de conexão com banco: 'Fatal error: Cannot connect to MySQL at /var/www/html/db.php line 42, user: root@192.168.1.5'. O atacante descobre o caminho do servidor, versão do MySQL, IP interno e usuário administrativo — tudo que precisa para explorar o sistema.

Como mitigar

Exiba mensagens genéricas ao usuário ('Erro ao processar requisição') e registre os detalhes reais em logs do servidor que só administradores acessam. Configure o ambiente de produção para desabilitar stack traces visíveis (debug=false em frameworks).

CVE-2025-26333MEDIUMDell BSAFE Crypto-J generates an error message that includes sensitive information about its environment and associated data. A remote attacEPSS 0.3%CVE-2026-59271MEDIUMAdmin password disclosed in BrokerNotAliveException messageEPSS 0.3%CVE-2026-42459HIGHfree5GC: Improper Input Validation and Generation of Error Message Containing Sensitive Information in github.com/free5gc/udmEPSS 0.3%CVE-2026-11873MEDIUMPki-core: dogtag-pki: empty request to dogtag /ca/rest/certrequests causes http 500, java exception, and stacktrace disclosureEPSS 0.3%CVE-2026-33192HIGHfree5GC UDM incorrectly returns 500 for empty supi path parameter in PATCH sdm-subscriptions requesEPSS 0.3%CVE-2026-66008MEDIUMParse Server 9.0.0 Information Disclosure via GraphQL Error MessagesEPSS 0.3%CVE-2024-56342MEDIUMIBM Verify Identity Access Digital Credentials information disclosureEPSS 0.3%CVE-2026-13182HIGHRadAsyncUpload Client-State Decrypt-vs-Parse Oracle Vulnerability in Telerik UI for ASP.NET AJAXEPSS 0.3%CVE-2026-4633LOWKeycloak: keycloak: user enumeration via differential error messagesEPSS 0.3%CVE-2024-30141MEDIUMHCL BigFix Compliance is vulnerable to the generation of error messages containing sensitive informationEPSS 0.3%CVE-2023-50348LOWImproper Error Handling affects DRYiCE MyXalyticsEPSS 0.3%CVE-2025-15526MEDIUMFancy Product Designer | WooCommerce WordPress <= 6.4.8 - Unauthenticated Full Path Disclosure via 'pdf' ParameterEPSS 0.3%CVE-2026-82733MEDIUMRoute handler return value echoed into AshTypescript error responseEPSS 0.3%CVE-2026-77950MEDIUMRPC error handler fails open in AshTypescript, disclosing unredacted errorsEPSS 0.3%CVE-2025-1395HIGHSensitive Data Exposure in CoDeriApp's HeyGarsonEPSS 0.3%CVE-2025-36348MEDIUMThe Dashboard of IBM Sterling B2B Integrator and IBM Sterling File Gateway is Vulnerable to Information DisclosureEPSS 0.3%CVE-2022-50686MEDIUMKentico Xperience <= 12.0 Portal Engine Form Control Information DisclosureEPSS 0.3%CVE-2026-24130LOWMoonraker with LDAP Enabled Allows Malicious Search Filter InjectionEPSS 0.3%CVE-2024-5250LOWOverly Verbose Errors in SAML IntegrationEPSS 0.3%CVE-2026-45728HIGHAlgernon: Single-file mode unconditionally enables debug modeEPSS 0.3%