Falhas do tipo CWE-347

641 resultados

Divulgação de informações

A aplicação expõe dados sensíveis (credenciais, tokens, informações pessoais, detalhes técnicos) a atores não autorizados através de canais inseguros, logs, mensagens de erro ou respostas HTTP. O risco está em que essas informações podem ser capturadas, armazenadas ou usadas para ataques subsequentes.

Exemplo

Uma API retorna stacktrace completo (com caminhos internos e bibliotecas) em resposta de erro; ou um formulário envia senha em texto plano via HTTP; ou logs de produção contêm tokens de autenticação visíveis em backup público no GitHub.

Como mitigar

Sanitize mensagens de erro para o usuário (log completo apenas internamente), use HTTPS/TLS obrigatório para dados sensíveis, implemente rotação de secrets e nunca exponha tokens/senhas em logs, respostas ou comentários de código. Revise regularmente o que é exposto em respostas da aplicação e em pontos de debug.

CVE-2024-2307MEDIUMOsbuild-composer: race condition may disable gpg verification for package repositoriesEPSS 0.2%CVE-2026-44497CRITICALZEBRA: Consensus Divergence in Transparent Sighash Hash-Type Handling due to Stale BufferEPSS 0.2%CVE-2025-55278HIGHHCL DevOps Loop is susceptible to an improper authentication vulnerabilityEPSS 0.2%CVE-2026-82461HIGHpac4j-oidc before 6.5.6 Privilege Escalation via Unverified Keycloak Access TokenEPSS 0.2%CVE-2026-19910HIGHPAX Technology Q80 Application Installer Signature Verification Bypass Remote Code Execution VulnerabilityEPSS 0.2%CVE-2026-42784HIGHSequoia-openpgp: sequoia-openpgp: cryptographic integrity compromise via key flag confusionEPSS 0.2%CVE-2026-58200HIGH@jhb.software/payload-cloudinary-plugin: Arbitrary Cloudinary API Parameter SigningEPSS 0.2%CVE-2019-1808MEDIUMCisco MDS 9700 Series Multilayer Directors and Nexus 7000/7700 Series Switches Software Patch Signature Verification VulnerabilityEPSS 0.2%CVE-2019-0071HIGHJunos OS: EX2300, EX3400 Series: Veriexec signature checking not enforced in specific versions of Junos OSEPSS 0.2%CVE-2025-15598MEDIUMDataease SQLBot JWT Token auth.py validateEmbedded signature verificationEPSS 0.2%CVE-2021-34708MEDIUMCisco IOS XR Software for Cisco 8000 and Network Convergence System 540 Series Routers Image Verification VulnerabilitiesEPSS 0.2%CVE-2025-15469MEDIUM'openssl dgst' one-shot codepath silently truncates inputs >16MBEPSS 0.2%CVE-2025-67903MEDIUMNorthern.tech Mender Client 5 before 5.0.4 allows a Cryptographic signature verification bypass.EPSS 0.2%CVE-2023-41337MEDIUMh2o vulnerable to TLS session resumption misdirectionEPSS 0.2%CVE-2019-1809MEDIUMCisco NX-OS Software Patch Signature Verification Bypass VulnerabilityEPSS 0.2%CVE-2026-16443HIGHKeycloak-services: keycloak-services: saml broker metadata import disables response signature validationEPSS 0.2%CVE-2026-67278MEDIUMTLS server impersonation possible in Mikrotik RouterOSEPSS 0.2%CVE-2026-54736HIGHPhalcon: Non-constant-time HMAC verification in `Encryption\Crypt::decrypt` (timing side-channel)EPSS 0.2%CVE-2021-26391HIGHInsufficient verification of multiple header signatures while loading a Trusted Application (TA) may allow an attacker with privileges to gaEPSS 0.2%CVE-2026-22866LOWENS DNSSEC Oracle Vulnerable to RSA Signature Forgery via Missing PKCS#1 v1.5 Padding ValidationEPSS 0.2%