Falhas do tipo CWE-297

74 resultados

Divulgação de Informações

Falha na proteção ou ocultação de dados sensíveis, permitindo que informações confidenciais (credenciais, tokens, dados pessoais, configurações internas) sejam acessadas por usuários não autorizados. O risco está na falta de controle de acesso, criptografia inadequada ou exposição acidental de dados em logs, mensagens de erro ou respostas da aplicação.

Exemplo

Uma API retorna detalhes completos de usuários (email, telefone, data de nascimento) em resposta a uma requisição que deveria retornar apenas o nome; ou um arquivo de configuração com senha do banco de dados fica acessível publicamente no servidor web; ou mensagens de erro expõem o caminho completo de arquivos do sistema e versões de softwares rodando.

Como mitigar

Implemente controle de acesso baseado em papéis (RBAC), minimize a quantidade de dados retornados em APIs (retorne apenas campos necessários), criptografe dados sensíveis em repouso e em trânsito (HTTPS obrigatório), sanitize mensagens de erro para não expor informações técnicas ao usuário final, e realize auditorias periódicas de logs e configurações para detectar exposições acidentais.

CVE-2024-7346HIGHClient connections using default TLS certificates from OpenEdge may bypass TLS host name validationEPSS 0.2%CVE-2026-62243HIGHNetty 4.2.0 through 4.2.16 TLS Hostname Verification BypassEPSS 0.2%CVE-2026-84393HIGHA improper validation of certificate with host mismatch vulnerability in Fortinet FortiOS 7.6.1 through 7.6.6, FortiProxy 7.6.2 through 7.6.EPSS 0.2%CVE-2026-84975HIGHPJSIP: TLS server identity (hostname) verification bypass via embedded NUL in certificate SubjectAltName (OpenSSL and GnuTLS backends)EPSS 0.2%CVE-2024-12925HIGHHost Header Injection in Akinsoft's QR MenuEPSS 0.2%CVE-2026-49457CRITICALQUIC has Broken TLS verificationEPSS 0.1%CVE-2026-12162MEDIUMImproper host validation in the social login autofill feature in Devolutions Remote Desktop Manager 2026.2.8 allows an attacker to disclosEPSS 0.1%CVE-2026-44467HIGHClaude Desktop: SSH Host Key Verification Bypass Allows Man-in-the-Middle Attack on Remote SessionsEPSS 0.1%CVE-2026-79636HIGHDell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Improper ValidatiEPSS 0.1%CVE-2025-25253MEDIUMAn Improper Validation of Certificate with Host Mismatch vulnerability [CWE-297] in FortiProxy version 7.6.1 and below, version 7.4.8 and beEPSS 0.1%CVE-2026-9744MEDIUMVulnerabilities exists in IBM Netezza SoftwareEPSS 0.1%CVE-2025-4295MEDIUMHost Header Injection in HotelRunner's B2BEPSS 0.1%CVE-2026-12730LOWImproper Validation of Certificate with Host Mismatch in IBM Business Automation Workflow containersEPSS 0.1%CVE-2026-79943MEDIUMDell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Improper ValidatiEPSS 0.1%