Falhas do tipo CWE-347

640 resultados

Divulgação de informações

A aplicação expõe dados sensíveis (credenciais, tokens, informações pessoais, detalhes técnicos) a atores não autorizados através de canais inseguros, logs, mensagens de erro ou respostas HTTP. O risco está em que essas informações podem ser capturadas, armazenadas ou usadas para ataques subsequentes.

Exemplo

Uma API retorna stacktrace completo (com caminhos internos e bibliotecas) em resposta de erro; ou um formulário envia senha em texto plano via HTTP; ou logs de produção contêm tokens de autenticação visíveis em backup público no GitHub.

Como mitigar

Sanitize mensagens de erro para o usuário (log completo apenas internamente), use HTTPS/TLS obrigatório para dados sensíveis, implemente rotação de secrets e nunca exponha tokens/senhas em logs, respostas ou comentários de código. Revise regularmente o que é exposto em respostas da aplicação e em pontos de debug.

CVE-2026-5430CRITICALAuthentication Bypass via JWT Algorithm Mismatch in Multiple WSO2 Products Allows Account TakeoverEPSS 0.3%CVE-2021-3521There is a flaw in RPM's signature functionality. OpenPGP subkeys are associated with a primary key via a "binding signature." RPM does not EPSS 0.3%CVE-2026-78223MEDIUMToken revocation record built from unverified JWT claims in AshAuthenticationEPSS 0.3%CVE-2026-46684CRITICALDataEase: Unauthorized Command Execution VulnerabilityEPSS 0.3%CVE-2026-46354CRITICALCoder: PKCS#7 signature bypass in Azure instance identity allows unauthenticated agent token theftEPSS 0.3%CVE-2026-24850MEDIUMML-DSA Signature Verification Accepts Signatures with Repeated Hint IndicesEPSS 0.3%CVE-2026-7557CRITICALSAML authentication bypass in Progress MarkLogic ServerEPSS 0.3%CVE-2025-24800CRITICALCritical vulnerability in `ismp-grandpa` <v15.0.1EPSS 0.3%CVE-2020-22659HIGHIn Ruckus R310 10.5.1.0.199, Ruckus R500 10.5.1.0.199, Ruckus R600 10.5.1.0.199, Ruckus T300 10.5.1.0.199, Ruckus T301n 10.5.1.0.199, RuckusEPSS 0.3%CVE-2023-28602LOWZoom for Windows clients prior to 5.13.5 contain an improper verification of cryptographic signature vulnerability. A malicious user may poEPSS 0.3%CVE-2025-7937HIGHSupermicro BMC firmware update validation bypassEPSS 0.3%CVE-2025-6198HIGHSupermicro BMC firmware update validation bypassEPSS 0.3%CVE-2025-12006HIGHSupermicro BMC firmware update validation bypassEPSS 0.3%CVE-2019-12662MEDIUMCisco NX-OS and IOS XE Software Virtual Service Image Signature Bypass VulnerabilityEPSS 0.3%CVE-2025-33069MEDIUMWindows App Control for Business Security Feature Bypass VulnerabilityEPSS 0.3%CVE-2024-42459MEDIUMIn the Elliptic package 6.5.6 for Node.js, EDDSA signature malleability occurs because there is a missing signature length check, and thus zEPSS 0.3%CVE-2024-23480HIGHInsecure MacOS code sign check fallback EPSS 0.3%CVE-2023-52043HIGHAn issue in D-Link COVR 1100, 1102, 1103 AC1200 Dual-Band Whole-Home Mesh Wi-Fi System (Hardware Rev B1) truncates Wireless Access Point PasEPSS 0.3%CVE-2026-58426CRITICALGitea Actions Artifacts V4 signed URL HMAC ambiguity allows cross-repository artifact read and cross-task upload-state writeEPSS 0.3%CVE-2026-0750HIGHPayment bypass in Commerce PayboxEPSS 0.3%