Falhas do tipo CWE-497

402 resultados

Divulgação de Informações Sensíveis

Ocorre quando a aplicação expõe dados sensíveis (credenciais, tokens, caminhos internos, versões de software) através de mensagens de erro, logs, respostas HTTP, comentários no código ou outros canais acessíveis. O risco é que um atacante coleta essas informações para preparar ataques mais direcionados ou escalar privilégios.

Exemplo

Um erro de banco de dados não tratado exibe a query SQL completa e credenciais do BD ao usuário; ou um arquivo .git exposto no servidor revela histórico de commits com senhas hardcoded; ou stack traces detalhados em respostas de API revelam caminhos internos e bibliotecas desatualizadas.

Como mitigar

Implemente tratamento genérico de erros (nunca expor detalhes técnicos ao usuário final), configure logs seguros sem dados sensíveis, revise comentários e metadados antes de deploy, desabilite debug em produção, e escaneie repositórios antes de publicar (buscar secrets e arquivo .git).

CVE-2025-27934HIGHInformation disclosure of authentication information in the specific service vulnerability exists in Wi-Fi AP UNIT 'AC-WPS-11ac series'. If EPSS 0.6%CVE-2025-22222HIGHVMware Aria Operations information disclosure vulnerability (CVE-2025-22222)EPSS 0.6%CVE-2022-2403A credentials leak was found in the OpenShift Container Platform. The private key for the external cluster certificate was stored incorrectlEPSS 0.6%CVE-2024-10240MEDIUMExposure of Sensitive System Information to an Unauthorized Control Sphere in GitLabEPSS 0.6%CVE-2025-46421MEDIUMLibsoup: information disclosure may leads libsoup client sends authorization header to a different host when being redirected by a serverEPSS 0.5%CVE-2025-24473MEDIUMA exposure of sensitive system information to an unauthorized control sphere vulnerability in Fortinet FortiClientWindows 7.2.0 through 7.2.EPSS 0.5%CVE-2023-50959MEDIUMIBM Cloud Pak for Business Automation information disclosureEPSS 0.5%CVE-2025-32255MEDIUMWordPress StaffList plugin <= 3.2.7 - Sensitive Data Exposure vulnerabilityEPSS 0.5%CVE-2026-27553MEDIUMInformation Disclosure via Schema Path ManipulationEPSS 0.5%CVE-2025-32251MEDIUMWordPress Jetpack Feedback Exporter plugin <= 1.23 - Sensitive Data Exposure VulnerabilityEPSS 0.5%CVE-2025-6561CRITICALHunt Electronic Hybrid DVR - Exposure of Sensitive System InformationEPSS 0.5%CVE-2024-8550HIGHLocal File Inclusion (LFI) in modelscope/agentscopeEPSS 0.5%CVE-2024-22125HIGHInformation Disclosure vulnerability in Microsoft Edge browser extension (SAP GUI connector for Microsoft Edge)EPSS 0.5%CVE-2024-31887HIGHIBM Security Verify Privilege information disclosureEPSS 0.5%CVE-2025-31003LOWWordPress Squeeze plugin <= 1.6 - Full Path Disclosure (FPD) vulnerabilityEPSS 0.5%CVE-2024-52321MEDIUMMultiple SHARP routers contain an improper authentication vulnerability in the configuration backup function. The product's backup files conEPSS 0.5%CVE-2026-50294MEDIUMWindows Kernel Information Disclosure VulnerabilityEPSS 0.5%CVE-2025-4229MEDIUMPAN-OS: Traffic Information Disclosure VulnerabilityEPSS 0.5%CVE-2025-0061HIGHMultiple vulnerabilities in SAP BusinessObjects Business Intelligence PlatformEPSS 0.5%CVE-2025-1144CRITICALQuanxun School Affairs System - Exposure of Sensitive InformationEPSS 0.5%