Falhas do tipo CWE-213

33 resultados

Exposição de informações sensíveis por políticas incompatíveis

A aplicação expõe dados sensíveis porque diferentes componentes, sistemas ou camadas aplicam políticas de segurança conflitantes ou inconsistentes. Um componente pode proteger a informação, mas outro a expõe sem as mesmas restrições, criando uma brecha de segurança que o atacante explora passando pela camada menos rigorosa.

Exemplo

Uma API retorna tokens de autenticação em resposta de erro quando a validação de entrada falha, enquanto a política de segurança exige que dados sensíveis nunca apareçam em mensagens de erro. A falta de alinhamento entre o desenvolvedor e a política resulta na exposição do token a logs ou ao cliente.

Como mitigar

Alinhe políticas de segurança em todos os componentes (API, banco de dados, frontend, logs) e valide a implementação em testes. Use uma camada de sanitização centralizada para garantir que mensagens de erro, logs e respostas nunca contenham dados sensíveis, independentemente de quem as produz.

CVE-2024-44121MEDIUMInformation Disclosure in SAP S/4 HANA (Statutory Reports)EPSS 0.3%CVE-2025-32791MEDIUMPermission policy information leakage in Backstage permission systemEPSS 0.3%CVE-2023-27465MEDIUMA vulnerability has been identified in SIMOTION C240 (All versions >= V5.4 < V5.5 SP1), SIMOTION C240 PN (All versions >= V5.4 < V5.5 SP1), EPSS 0.3%CVE-2025-52603LOWHCL Connections is vulnerable to information disclosureEPSS 0.3%CVE-2024-49827LOWIBM Concert Software information disclosureEPSS 0.2%CVE-2026-56538LOWHCL Connections is vulnerable to information disclosureEPSS 0.2%CVE-2022-39848MEDIUMExposure of sensitive information in AT_Distributor prior to SMR Oct-2022 Release 1 allows local attacker to access SerialNo via log.EPSS 0.1%CVE-2022-30714LOWInformation exposure vulnerability in SemIWCMonitor prior to SMR Jun-2022 Release 1 allows local attackers to get MAC address information.EPSS 0.1%CVE-2022-30728LOWInformation exposure vulnerability in ScanPool prior to SMR Jun-2022 Release 1 allows local attackers to get MAC address information.EPSS 0.1%CVE-2022-33692MEDIUMExposure of Sensitive Information in Messaging application prior to SMR Jul-2022 Release 1 allows local attacker to access imsi and iccid viEPSS 0.1%CVE-2022-33694MEDIUMExposure of Sensitive Information in CSC application prior to SMR Jul-2022 Release 1 allows local attacker to access wifi information via unEPSS 0.1%CVE-2022-33696MEDIUMExposure of Sensitive Information in Telephony service prior to SMR Jul-2022 Release 1 allows local attacker to access imsi and iccid via loEPSS 0.1%CVE-2022-28794LOWSensitive information exposure in low-battery dumpstate log prior to SMR Jun-2022 Release 1 allows local attackers to get SIM card informatiEPSS 0.1%