Falhas do tipo CWE-497

403 resultados

Divulgação de Informações Sensíveis

Ocorre quando a aplicação expõe dados sensíveis (credenciais, tokens, caminhos internos, versões de software) através de mensagens de erro, logs, respostas HTTP, comentários no código ou outros canais acessíveis. O risco é que um atacante coleta essas informações para preparar ataques mais direcionados ou escalar privilégios.

Exemplo

Um erro de banco de dados não tratado exibe a query SQL completa e credenciais do BD ao usuário; ou um arquivo .git exposto no servidor revela histórico de commits com senhas hardcoded; ou stack traces detalhados em respostas de API revelam caminhos internos e bibliotecas desatualizadas.

Como mitigar

Implemente tratamento genérico de erros (nunca expor detalhes técnicos ao usuário final), configure logs seguros sem dados sensíveis, revise comentários e metadados antes de deploy, desabilite debug em produção, e escaneie repositórios antes de publicar (buscar secrets e arquivo .git).

CVE-2024-58375HIGHOpenTofu before 1.8.3 Secret Variable Leaking via Static EvaluationEPSS 0.3%CVE-2025-36160MEDIUMIBM Concert Information DisclosureEPSS 0.3%CVE-2025-52719MEDIUMWordPress ProfileGrid plugin <= 5.9.5.2 - Full Path Disclosure (FPD) VulnerabilityEPSS 0.3%CVE-2023-4237HIGHPlatform: ec2_key module prints out the private key directly to the standard outputEPSS 0.3%CVE-2025-36373MEDIUMIncorrect administrative access control in IBM DataPower GatewayEPSS 0.3%CVE-2025-2988LOWIBM Sterling B2B Integrator and IBM Sterling File Gateway information disclosureEPSS 0.3%CVE-2025-67546MEDIUMWordPress WP ERP plugin <= 1.16.6 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-57888MEDIUMWordPress Jobmonster Theme <= 4.8.0 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2026-32372MEDIUMWordPress ShopBuilder – Elementor WooCommerce Builder Addons plugin <= 3.2.4 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2025-54736MEDIUMWordPress Savoy Theme <= 3.0.8 - Sensitive Data Exposure VulnerabilityEPSS 0.3%CVE-2026-78268HIGHWordPress Lead Generation Contact Widget & AI Chatbot: Chat Button, Phone Call, Telegram, Email – SiteLeads plugin <= 1.2.0 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-25389MEDIUMWordPress EventPrime plugin <= 4.2.8.3 - Sensitive Data Exposure vulnerabilityEPSS 0.3%CVE-2026-24553MEDIUMWordPress Fraud Prevention For Woocommerce plugin <= 2.3.2 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2023-37507MEDIUMAn information disclosure vulnerability affects HCL DevOps PlanEPSS 0.2%CVE-2026-42644MEDIUMWordPress BetterDocs plugin <= 4.3.10 - Sensitive Data Exposure vulnerabilityEPSS 0.2%CVE-2024-12993MEDIUMLocation information exposure in Infinix Weather appEPSS 0.2%CVE-2025-62524MEDIUMPILOS Exposes PHP versionEPSS 0.2%CVE-2025-0055MEDIUMInformation Disclosure vulnerability in SAP GUI for WindowsEPSS 0.2%CVE-2025-41763MEDIUMUnchecked role in wwwdnload.cgiEPSS 0.2%CVE-2026-39571MEDIUMWordPress Instantio plugin <= 3.3.30 - Sensitive Data Exposure vulnerabilityEPSS 0.2%