Falhas do tipo CWE-497

402 resultados

Divulgação de Informações Sensíveis

Ocorre quando a aplicação expõe dados sensíveis (credenciais, tokens, caminhos internos, versões de software) através de mensagens de erro, logs, respostas HTTP, comentários no código ou outros canais acessíveis. O risco é que um atacante coleta essas informações para preparar ataques mais direcionados ou escalar privilégios.

Exemplo

Um erro de banco de dados não tratado exibe a query SQL completa e credenciais do BD ao usuário; ou um arquivo .git exposto no servidor revela histórico de commits com senhas hardcoded; ou stack traces detalhados em respostas de API revelam caminhos internos e bibliotecas desatualizadas.

Como mitigar

Implemente tratamento genérico de erros (nunca expor detalhes técnicos ao usuário final), configure logs seguros sem dados sensíveis, revise comentários e metadados antes de deploy, desabilite debug em produção, e escaneie repositórios antes de publicar (buscar secrets e arquivo .git).

CVE-2024-53867MEDIUMSynapse Matrix has a partial room state leak via Sliding SyncEPSS 0.4%CVE-2024-6389MEDIUMExposure of Sensitive System Information to an Unauthorized Control Sphere in GitLabEPSS 0.4%CVE-2026-16072MEDIUMKeycloak-services: keycloak-services: organization invitation link exposure allows unauthorized member creationEPSS 0.4%CVE-2024-50425MEDIUMWordPress WP Booking System – Booking Calendar plugin <= 2.0.19.10 - Broken Access Control vulnerabilityEPSS 0.4%CVE-2023-34209MEDIUMExposure of Sensitive System Information to an Unauthorized Control Sphere in EasyUse MailHunter UltimateEPSS 0.4%CVE-2025-4364HIGHExposure of Sensitive System Information to an Unauthorized Control SphereEPSS 0.4%CVE-2024-52033MEDIUMExposure of sensitive system information to an unauthorized control sphere issue exists in Rakuten Turbo 5G firmware version V1.3.18 and earEPSS 0.4%CVE-2025-58585MEDIUMSensitive Information Disclosure Through Missing AuthenticationEPSS 0.4%CVE-2024-48024HIGHWordPress Keep Backup Daily plugin <= 2.1.3 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-41928MEDIUMVvveb < 1.0.8.2 Information Disclosure via Cron ControllerEPSS 0.4%CVE-2024-53768MEDIUMWordPress Content Audit Exporter plugin <= 1.1 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-39589MEDIUMWordPress Essential Addons for Elementor plugin <= 6.1.9 - Sensitive Data Exposure VulnerabilityEPSS 0.4%CVE-2026-54824HIGHWordPress Ads by WPQuads plugin <= 3.0.3 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-56060HIGHWordPress Print Invoice & Delivery Notes for WooCommerce plugin <= 7.1.1 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-28698CRITICALExposure of Sensitive System Information to an Unauthorized Control Sphere in Panduit IntraVUE by PronetiqsEPSS 0.4%CVE-2025-13651MEDIUMLEAK OF SENSITIVE INFORMATION ON MICROCOM'S ZEUSWEBEPSS 0.4%CVE-2026-22915MEDIUMAn attacker with low privileges may be able to read files from specific directories on the device, potentially exposing sensitive informatioEPSS 0.4%CVE-2025-67954MEDIUMWordPress Salon booking system plugin <= 10.30.3 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2025-68046MEDIUMWordPress Contact Form & Lead Form Elementor Builder plugin <= 2.0.1 - Sensitive Data Exposure vulnerabilityEPSS 0.4%CVE-2026-81387MEDIUMMicrosoft Excel Information Disclosure VulnerabilityEPSS 0.4%