Falhas do tipo CWE-209

432 resultados

Exposição de Informações Sensíveis em Mensagens de Erro

A aplicação expõe detalhes técnicos internos (caminhos de arquivos, versões de banco de dados, stack traces, credenciais) em mensagens de erro exibidas ao usuário. Um atacante usa essas informações para mapear a infraestrutura, identificar versões vulneráveis e planejar ataques mais precisos.

Exemplo

Um aplicativo PHP exibe erro de conexão com banco: 'Fatal error: Cannot connect to MySQL at /var/www/html/db.php line 42, user: root@192.168.1.5'. O atacante descobre o caminho do servidor, versão do MySQL, IP interno e usuário administrativo — tudo que precisa para explorar o sistema.

Como mitigar

Exiba mensagens genéricas ao usuário ('Erro ao processar requisição') e registre os detalhes reais em logs do servidor que só administradores acessam. Configure o ambiente de produção para desabilitar stack traces visíveis (debug=false em frameworks).

CVE-2026-55102MEDIUMhashi-vault-js: Vault token and secret values exposed in thrown errorsEPSS 0.1%CVE-2026-27004MEDIUMOpenClaw session tool visibility hardening and Telegram webhook secret fallbackEPSS 0.1%CVE-2025-22421MEDIUMIn contentDescForNotification of NotificationContentDescription.kt, there is a possible notification content leak through the lockscreen dueEPSS 0.1%CVE-2023-21103MEDIUMIn registerPhoneAccount of PhoneAccountRegistrar.java, uncaught exceptions in parsing persisted user data could lead to local persistent denEPSS 0.1%CVE-2026-21809LOWHCL BigFix Quantum Risk Analyzer is affected by generating error messages with sensitive informationEPSS 0.1%CVE-2025-48562MEDIUMIn writeContent of RemotePrintDocument.java, there is a possible information disclosure due to a logic error. This could lead to local inforEPSS 0.1%CVE-2026-71463LOWAutomation-controller: automation-controller-container: automation-controller: notification template jinja whitelist bypass via conditional gating leaks tracebacksEPSS CVE-2026-85709MEDIUMLightRAG: Sensitive Information Exposure Through Raw Exception Messages in API Error ResponsesEPSS CVE-2026-4921LOWIBM Guardium Data Protection is affected by multiple vulnerabilities.EPSS CVE-2026-71461MEDIUMAutomation-controller: automation-controller-container: automation-controller: verbose internal exception disclosure via hostlist bare-exception handlerEPSS CVE-2026-3626MEDIUMMultiple Vulnerabilities in IBM Concert SoftwareEPSS CVE-2026-84499HIGHAutomation-controller: automation-controller-container: automation-controller: write-only survey password recovered in plaintext via schedule/workflowjobtemplatenode survey min/max validation error messageEPSS