Falhas do tipo CWE-41

28 resultados

Divulgação de Informações

O software expõe dados sensíveis (senhas, tokens, informações de sistema, dados pessoais) a usuários ou processos que não deveriam ter acesso a eles. A falha está em não controlar adequadamente quem enxerga quê, criando oportunidades para roubo de credenciais, reconhecimento de sistema ou roubo de identidade.

Exemplo

Um aplicativo web exibe o ID de sessão ou token de autenticação em logs visíveis ao cliente, ou um serviço retorna mensagens de erro muito detalhadas que revelam caminhos internos e versões de bibliotecas para qualquer requisição falhada.

Como mitigar

Implemente controle de acesso granular (quem pode ver quê), sanitize mensagens de erro antes de enviar ao cliente, não exponha informações de sistema em respostas públicas, e use criptografia para dados em repouso e em trânsito. Realize auditorias regulares do que está sendo armazenado e acessível.

CVE-2025-21269MEDIUMWindows HTML Platforms Security Feature Bypass VulnerabilityEPSS 4.5%CVE-2025-21247MEDIUMMapUrlToZone Security Feature Bypass VulnerabilityEPSS 3.2%CVE-2025-21219MEDIUMMapUrlToZone Security Feature Bypass VulnerabilityEPSS 3.0%CVE-2025-21189MEDIUMMapUrlToZone Security Feature Bypass VulnerabilityEPSS 2.9%CVE-2024-30036MEDIUMWindows Deployment Services Information Disclosure VulnerabilityEPSS 2.3%CVE-2025-21268MEDIUMMapUrlToZone Security Feature Bypass VulnerabilityEPSS 1.9%CVE-2023-36396HIGHWindows Compressed Folder Remote Code Execution VulnerabilityEPSS 1.7%CVE-2025-21329MEDIUMMapUrlToZone Security Feature Bypass VulnerabilityEPSS 1.5%CVE-2025-21328MEDIUMMapUrlToZone Security Feature Bypass VulnerabilityEPSS 1.5%CVE-2025-21332MEDIUMMapUrlToZone Security Feature Bypass VulnerabilityEPSS 1.4%CVE-2025-24470HIGHAn Improper Resolution of Path Equivalence vulnerability [CWE-41] in FortiPortal 7.4.0 through 7.4.2, 7.2.0 through 7.2.6, 7.0.0 through 7.0EPSS 1.3%CVE-2026-23674HIGHMapUrlToZone Security Feature Bypass VulnerabilityEPSS 1.2%CVE-2022-0855HIGHImproper Resolution of Path Equivalence in microweber-dev/whmcs_pluginEPSS 1.0%CVE-2024-30073HIGHWindows Security Zone Mapping Security Feature Bypass VulnerabilityEPSS 0.9%CVE-2025-54107MEDIUMMapUrlToZone Security Feature Bypass VulnerabilityEPSS 0.9%CVE-2024-8765HIGHImproper Path Equivalence Resolution in lunary-ai/lunaryEPSS 0.8%CVE-2024-6839MEDIUMImproper Regex Path Matching in corydolphin/flask-corsEPSS 0.7%CVE-2023-46169MEDIUMIBM DS8900F file manipulationEPSS 0.5%CVE-2026-5816HIGHImproper Resolution of Path Equivalence in GitLabEPSS 0.4%CVE-2026-34451MEDIUMClaude SDK for TypeScript: Memory Tool Path Validation Allows Sandbox Escape to Sibling DirectoriesEPSS 0.3%