Falhas do tipo CWE-668

236 resultados

Divulgação de Informações

A aplicação expõe dados sensíveis (senhas, tokens, dados pessoais, configurações internas) através de canais inadequados: mensagens de erro verbosas, logs acessíveis, memória não limpa, headers HTTP desnecessários ou comportamentos diferenciados que vazam pistas. O risco está em que um atacante consegue reunir informações que facilitam outros ataques ou violam privacidade.

Exemplo

Um endpoint retorna 'Usuário não encontrado no banco de dados' em vez de apenas 'Credenciais inválidas', permitindo que alguém enumere usuários válidos; ou a aplicação deixa tokens JWT em cookies acessíveis ao JavaScript malicioso; ou logs de erro com stack traces são servidos publicamente.

Como mitigar

Sanitize mensagens de erro (respostas genéricas ao usuário final, logs detalhados apenas em backend seguro); revise headers HTTP (remova versões de software, X-Powered-By); nunca armazene segredos em código-fonte, variáveis de ambiente ou comentários; implemente rotação e expiração de tokens; configure logs com controle de acesso restrito e sem dados sensíveis em strings de debug.

CVE-2022-39349MEDIUMTasks.org vulnerable to data exfiltration by malicous app or adbEPSS 0.3%CVE-2026-50607LOWWebSocket Exposure Vulnerability in NitroSense and PredatorSense SoftwareEPSS 0.3%CVE-2026-54497MEDIUMview_component: Reused Component Instances Retain Stale Render ContextEPSS 0.2%CVE-2021-34723MEDIUMCisco IOS XE SD-WAN Software Arbitrary File Overwrite VulnerabilityEPSS 0.2%CVE-2021-1438MEDIUMCisco Wide Area Application Services Software Information Disclosure VulnerabilityEPSS 0.2%CVE-2026-42875MEDIUMExternal Secrets Operator: Namespace Isolation Bypass in CAProvider ConfigMap Resolution for SecretStoreEPSS 0.2%CVE-2022-24913MEDIUMVersions of the package com.fasterxml.util:java-merge-sort before 1.1.0 are vulnerable to Insecure Temporary File in the StdTempFileProviderEPSS 0.2%CVE-2026-41368HIGHOpenClaw < 2026.3.28 - Environment Variable Disclosure via jq $ENV Filter BypassEPSS 0.2%CVE-2026-48499CRITICALActivepieces: Cross-tenant data exposure and code injection via the Code piece sandbox cacheEPSS 0.2%CVE-2024-35183MEDIUMwolfictl leaks GitHub tokens to remote non-GitHub git serversEPSS 0.2%CVE-2021-1423MEDIUMCisco Aironet Access Points Arbitrary File Overwrite VulnerabilityEPSS 0.2%CVE-2026-54495MEDIUMCross-namespace FeatureFlagSource and InProcessConfiguration resolution exposes spec contents on multi-tenant clustersEPSS 0.2%CVE-2026-72782HIGHCraft CMS 5.0.0-RC1 before 5.10.6 Environment Variable LeakEPSS 0.2%CVE-2024-13484HIGHOpenshift-gitops-operator-container: namespace isolation breakEPSS 0.2%CVE-2023-4910MEDIUM3scale-admin-portal: logged out users tokens can be accessedEPSS 0.2%CVE-2026-82650MEDIUMSiYuan before v3.8.1 Path Traversal via /api/template/renderEPSS 0.2%CVE-2025-55077MEDIUMTyler Technologies ERP Pro 9 SaaS application escapeEPSS 0.2%CVE-2025-12351MEDIUMInadequate access control measure allows unauthorized users to access restricted administrative functionsEPSS 0.2%CVE-2026-2297MEDIUMSourcelessFileLoader does not use io.open_code()EPSS 0.2%CVE-2026-79068MEDIUMImproper resource exposure in StreamsAPI in Google Chrome prior to 152.0.7977.65 allowed a remote attacker to potentially bypass web origin EPSS 0.2%