Falhas do tipo CWE-93

207 resultados

Divulgação de informações

A aplicação expõe dados sensíveis (senhas, tokens, dados pessoais, configurações internas) a usuários ou processos que não deveriam ter acesso. Isso acontece por falta de controle de acesso, logging inadequado, tratamento inseguro de erros ou armazenamento desprotegido. O risco é que um atacante obtém informações suficientes para escalar ataques, falsificar identidades ou comprometer outros sistemas.

Exemplo

Um serviço web retorna a senha do banco de dados em uma mensagem de erro quando a conexão falha; ou uma API expõe IDs internos de usuários em respostas públicas; ou logs de aplicação contêm chaves de API e são armazenados sem proteção de permissões.

Como mitigar

Implemente controle de acesso granular em dados sensíveis, sanitize mensagens de erro para nunca expor detalhes técnicos ao usuário final, criptografe dados em repouso e em trânsito, restrinja permissões de leitura em logs e arquivos de configuração, e faça code review focado em pontos de exposição de dados.

CVE-2026-75484MEDIUMHTTP/2 header field values containing CR, LF or NUL are passed to the application unvalidated in BanditEPSS 0.5%CVE-2025-15282MEDIUMHeader injection via newlines in data URL mediatypeEPSS 0.5%CVE-2026-47072MEDIUMCRLF injection in WebSocket upgrade request in hackneyEPSS 0.5%CVE-2026-35519HIGHPi-hole FTL affected by Remote Code Execution (RCE) via dns.hostRecord Newline InjectionEPSS 0.5%CVE-2026-12143HIGHform-data does not escape CR/LF/quote in multipart field names and filenames (CRLF injection)EPSS 0.5%CVE-2026-39394HIGHCI4MS has an .env CRLF Injection via Unvalidated `host` Parameter in Install ControllerEPSS 0.5%CVE-2025-41376MEDIUMCRLF Injection in LimesurveyEPSS 0.5%CVE-2026-23953HIGHIncus container environment configuration newline injectionEPSS 0.5%CVE-2026-47240MEDIUMNet::IMAP: Command Injection via non-synchronizing literal in "raw" argumentEPSS 0.5%CVE-2026-55159HIGHluci-app-adblock-fast: Delegated `luci-app-adblock-fast` users can reach root command execution by injecting newline-separated cron entriesEPSS 0.5%CVE-2026-77550CRITICALA malicious actor with access to the network could exploit an Improper Neutralization of CRLF Sequences vulnerability found in certain devicEPSS 0.5%CVE-2024-53693HIGHQTS, QuTS heroEPSS 0.5%CVE-2024-48867MEDIUMQTS, QuTS heroEPSS 0.5%CVE-2023-34472MEDIUMAMI SPx contains a vulnerability in the BMC where an Attacker may cause an improper neutralization of CRLF sequences in HTTP Headers. A succEPSS 0.5%CVE-2026-5140HIGHAuthorization Bypass in TUBITAK BILGEM's Pardus UpdateEPSS 0.5%CVE-2026-47075MEDIUMCR/LF injection in query parameter in hackneyEPSS 0.5%CVE-2026-44217MEDIUMsse-channel: SSE Injection via unsanitized event fieldsEPSS 0.5%CVE-2026-2717MEDIUMHTTP Headers <= 1.19.2 - Authenticated (Administrator+) CRLF Injection via Custom Header ValuesEPSS 0.5%CVE-2026-0672MEDIUMHeader injection in http.cookies.MorselEPSS 0.5%CVE-2024-1226HIGHMultiple vulnerabilities in Rejetto's Http File ServerEPSS 0.4%