Falhas do tipo CWE-497

402 resultados

Divulgação de Informações Sensíveis

Ocorre quando a aplicação expõe dados sensíveis (credenciais, tokens, caminhos internos, versões de software) através de mensagens de erro, logs, respostas HTTP, comentários no código ou outros canais acessíveis. O risco é que um atacante coleta essas informações para preparar ataques mais direcionados ou escalar privilégios.

Exemplo

Um erro de banco de dados não tratado exibe a query SQL completa e credenciais do BD ao usuário; ou um arquivo .git exposto no servidor revela histórico de commits com senhas hardcoded; ou stack traces detalhados em respostas de API revelam caminhos internos e bibliotecas desatualizadas.

Como mitigar

Implemente tratamento genérico de erros (nunca expor detalhes técnicos ao usuário final), configure logs seguros sem dados sensíveis, revise comentários e metadados antes de deploy, desabilite debug em produção, e escaneie repositórios antes de publicar (buscar secrets e arquivo .git).

CVE-2023-37487MEDIUMSecurity misconfiguration vulnerability in SAP Business One (Service Layer)EPSS 0.5%CVE-2025-31832MEDIUMWordPress ACF City Selector plugin <= 1.17.0 - Sensitive Data Exposure vulnerabilityEPSS 0.5%CVE-2025-39556MEDIUMWordPress Mediavine Control Panel plugin <= 2.10.6 - Sensitive Data Exposure vulnerabilityEPSS 0.5%CVE-2026-69406MEDIUMWindows Kernel Information Disclosure VulnerabilityEPSS 0.5%CVE-2025-10264CRITICALDigiever|NVR - Exposure of Sensitive InformationEPSS 0.5%CVE-2025-5893CRITICALHonding Technology Smart Parking Management System - Exposure of Sensitive InformationEPSS 0.5%CVE-2024-37526MEDIUMIBM Watson Query on Cloud Pak for Data information disclosureEPSS 0.5%CVE-2025-26730HIGHWordPress Macro Calculator with Admin Email Optin & Data plugin <= 1.0 - Multiple Vulnerabilities vulnerabilityEPSS 0.5%CVE-2026-55726MEDIUMGardyn IoT Hub Exposure of Sensitive System Information to an Unauthorized Control SphereEPSS 0.5%CVE-2024-54279HIGHWordPress WP-NERD Toolkit plugin <= 1.1 - Sensitive Data Exposure vulnerabilityEPSS 0.5%CVE-2025-9110LOWQTS, QuTS heroEPSS 0.5%CVE-2022-4985HIGHVodafone H500s WiFi Password Disclosure via activation.jsonEPSS 0.5%CVE-2026-69315MEDIUMWindows License Manager Information Disclosure VulnerabilityEPSS 0.5%CVE-2023-4605MEDIUM A valid authenticated Lenovo XClarity Administrator (LXCA) user can potentially leverage an unauthenticated API endpoint to retrieve systemEPSS 0.5%CVE-2026-69339MEDIUMWindows MIDI Service Module Information Disclosure VulnerabilityEPSS 0.5%CVE-2024-53814MEDIUMWordPress Analytify plugin <= 5.4.3 - Broken Access Control vulnerabilityEPSS 0.5%CVE-2025-31045HIGHWordPress elfsight Contact Form widget plugin <= 2.3.1 - Sensitive Data Exposure VulnerabilityEPSS 0.5%CVE-2023-32550CRITICALLandscape's Apache server-status is accessible by defaultEPSS 0.4%CVE-2024-50528HIGHWordPress Stacks Mobile App Builder plugin <= 5.2.3 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2024-36554CRITICALForever KidsWatch Call Me KW-50 R36_YDR_A3PW_GM7S_V1.0_2019_07_15_16.19.24_cob_h and Forever KidsWatch Call Me KW-60 R36CW_YDE_S4_A29_2_V1.0EPSS 0.4%