Falhas do tipo CWE-347

641 resultados

Divulgação de informações

A aplicação expõe dados sensíveis (credenciais, tokens, informações pessoais, detalhes técnicos) a atores não autorizados através de canais inseguros, logs, mensagens de erro ou respostas HTTP. O risco está em que essas informações podem ser capturadas, armazenadas ou usadas para ataques subsequentes.

Exemplo

Uma API retorna stacktrace completo (com caminhos internos e bibliotecas) em resposta de erro; ou um formulário envia senha em texto plano via HTTP; ou logs de produção contêm tokens de autenticação visíveis em backup público no GitHub.

Como mitigar

Sanitize mensagens de erro para o usuário (log completo apenas internamente), use HTTPS/TLS obrigatório para dados sensíveis, implemente rotação de secrets e nunca exponha tokens/senhas em logs, respostas ou comentários de código. Revise regularmente o que é exposto em respostas da aplicação e em pontos de debug.

CVE-2026-18108CRITICALNet::SAML2 versions before 0.86 for Perl allow authentication bypass because _verify_encrypted_assertion accepts an EncryptedAssertion whose decrypted content carries no signatureEPSS 0.2%CVE-2025-41767HIGHSignature bypass on update uploadEPSS 0.2%CVE-2026-23992MEDIUMgo-tuf improperly validates the configured threshold for delegationsEPSS 0.2%CVE-2025-41669HIGHInsufficient Verification of Data AuthenticityEPSS 0.2%CVE-2026-23965HIGHsm-crypto Affected by Signature Forgery in SM2-DSAEPSS 0.2%CVE-2026-6986MEDIUMCesanta Mongoose GCM Authentication Tag tls_aes128.c mg_aes_gcm_decrypt signature verificationEPSS 0.2%CVE-2026-47304HIGH.NET Security Feature Bypass VulnerabilityEPSS 0.2%CVE-2023-39211HIGHImproper privilege management in Zoom Desktop Client for Windows and Zoom Rooms for Windows before 5.15.5 may allow an authenticated user toEPSS 0.2%CVE-2025-65945HIGHauth0/node-jws improper HMAC signature verification vulnerabilityEPSS 0.2%CVE-2026-23967HIGHsm-crypto Affected by Signature Malleability in SM2-DSAEPSS 0.2%CVE-2026-6329MEDIUMPKCS#12 MAC verification uses attacker-controlled comparison lengthEPSS 0.2%CVE-2022-20944MEDIUMCisco IOS XE Software for Catalyst 9200 Series Switches Arbitrary Code Execution VulnerabilityEPSS 0.2%CVE-2025-57801HIGHgnark is vulnerable to signature malleability in EdDSA and ECDSA due to missing scalar checksEPSS 0.2%CVE-2023-50228HIGHParallels Desktop Updater Improper Verification of Cryptographic Signature Local Privilege Escalation VulnerabilityEPSS 0.2%CVE-2026-32614HIGHGo ShangMi SM9 Infinity-Point Ciphertext Forgery VulnerabilityEPSS 0.2%CVE-2024-23680MEDIUMAWS Encryption SDK for Java Improper Verification of Cryptographic SignatureEPSS 0.2%CVE-2026-75939HIGHOpenshift/oc-mirror: release signature verification: openpgp signatureerror checked before signed body is consumedEPSS 0.2%CVE-2026-44699CRITICALLibJWT: Algorithm confusion allows JWT forgery with RSA JWK as empty-key HMACEPSS 0.2%CVE-2026-54581HIGHmport bootstrap index fetch can continue after hash verification failureEPSS 0.2%CVE-2026-53501HIGHThumbor has HMAC validation bypass via multiple .replace() calls when removing URL signatureEPSS 0.2%