Falhas do tipo CWE-347

640 resultados

Divulgação de informações

A aplicação expõe dados sensíveis (credenciais, tokens, informações pessoais, detalhes técnicos) a atores não autorizados através de canais inseguros, logs, mensagens de erro ou respostas HTTP. O risco está em que essas informações podem ser capturadas, armazenadas ou usadas para ataques subsequentes.

Exemplo

Uma API retorna stacktrace completo (com caminhos internos e bibliotecas) em resposta de erro; ou um formulário envia senha em texto plano via HTTP; ou logs de produção contêm tokens de autenticação visíveis em backup público no GitHub.

Como mitigar

Sanitize mensagens de erro para o usuário (log completo apenas internamente), use HTTPS/TLS obrigatório para dados sensíveis, implemente rotação de secrets e nunca exponha tokens/senhas em logs, respostas ou comentários de código. Revise regularmente o que é exposto em respostas da aplicação e em pontos de debug.

CVE-2020-14365A flaw was found in the Ansible Engine, in ansible-engine 2.8.x before 2.8.15 and ansible-engine 2.9.x before 2.9.13, when installing packagEPSS 0.2%CVE-2023-33185MEDIUMIncorrect signature verification in django-sesEPSS 0.2%CVE-2017-12331A vulnerability in Cisco NX-OS System Software could allow an authenticated, local attacker to bypass signature verification when loading a EPSS 0.2%CVE-2025-65295HIGHMultiple vulnerabilities in Aqara Hub firmware update process in the Camera Hub G3 4.1.9_0027, Hub M2 4.3.6_0027, and Hub M3 4.3.6_0025 deviEPSS 0.2%CVE-2025-66568CRITICALruby-saml Libxml2 Canonicalization errors can bypass Digest/Signature validationEPSS 0.2%CVE-2021-1375MEDIUMCisco IOS XE Software Fast Reload VulnerabilitiesEPSS 0.2%CVE-2021-1376MEDIUMCisco IOS XE Software Fast Reload VulnerabilitiesEPSS 0.2%CVE-2026-44748CRITICALXML Signature Wrapping in SAML Authentication in SAP NetWeaver AS ABAP and ABAP PlatformEPSS 0.2%CVE-2026-42501HIGHMalicious module proxy can bypass checksum database in cmd/goEPSS 0.2%CVE-2026-0234HIGHCortex XSOAR: Improper Verification of Cryptographic Signature in Microsoft Teams integrationEPSS 0.2%CVE-2026-93657HIGHhickory-resolver before 0.26.2 DNSSEC Validation BypassEPSS 0.2%CVE-2026-54248MEDIUMDoco-CD has an OCI Trust Policy Bypass via Artifact-Contained ConfigurationEPSS 0.2%CVE-2026-80469HIGHCVE-2026-80469EPSS 0.2%CVE-2024-49365HIGHtiny-secp256k1 allows for verify() bypass when running in bundled environmentEPSS 0.2%CVE-2026-25922HIGHauthentik has a Signature Verification Bypass via SAML Assertion WrappingEPSS 0.2%CVE-2026-54330HIGHCeph RGW SigV4 handler accepts unsigned x-amz-* headers on presigned requests, allowing privilege escalationEPSS 0.2%CVE-2025-40758HIGHA vulnerability has been identified in Mendix SAML (Mendix 10.12 compatible) (All versions < V4.0.3), Mendix SAML (Mendix 10.21 compatible) EPSS 0.2%CVE-2026-68759HIGHIntegration credential holders may impersonate users in JFrog AccessEPSS 0.2%CVE-2026-20965HIGHWindows Admin Center Elevation of Privilege VulnerabilityEPSS 0.2%CVE-2024-23456HIGHSignature validation issue leads to Anti-Tampering bypassEPSS 0.2%