Falhas do tipo CWE-93

207 resultados

Divulgação de informações

A aplicação expõe dados sensíveis (senhas, tokens, dados pessoais, configurações internas) a usuários ou processos que não deveriam ter acesso. Isso acontece por falta de controle de acesso, logging inadequado, tratamento inseguro de erros ou armazenamento desprotegido. O risco é que um atacante obtém informações suficientes para escalar ataques, falsificar identidades ou comprometer outros sistemas.

Exemplo

Um serviço web retorna a senha do banco de dados em uma mensagem de erro quando a conexão falha; ou uma API expõe IDs internos de usuários em respostas públicas; ou logs de aplicação contêm chaves de API e são armazenados sem proteção de permissões.

Como mitigar

Implemente controle de acesso granular em dados sensíveis, sanitize mensagens de erro para nunca expor detalhes técnicos ao usuário final, criptografe dados em repouso e em trânsito, restrinja permissões de leitura em logs e arquivos de configuração, e faça code review focado em pontos de exposição de dados.

CVE-2026-11362CRITICALDataDog::DogStatsd versions through 0.07 for Perl allow metric injections from event tagsEPSS 0.4%CVE-2026-50188MEDIUMKirby: Request header injection in `Http\Remote`EPSS 0.4%CVE-2025-28357HIGHA CRLF injection vulnerability in Neto CMS v6.313.0 through v6.314.0 allows attackers to execute arbitrary code via supplying a crafted HTTPEPSS 0.4%CVE-2024-48868HIGHQTS, QuTS heroEPSS 0.4%CVE-2026-42257MEDIUMnet-imap: Command Injection via "raw" arguments to multiple commandsEPSS 0.4%CVE-2024-7472MEDIUMEmail Injection Vulnerability in lunary-ai/lunaryEPSS 0.4%CVE-2025-8715HIGHPostgreSQL pg_dump newline in object name executes arbitrary code in psql client and in restore target serverEPSS 0.4%CVE-2026-47069LOWCRLF injection in cookie domain/path options in hackneyEPSS 0.4%CVE-2023-26138MEDIUMAll versions of the package drogonframework/drogon are vulnerable to CRLF Injection when untrusted user input is used to set request headersEPSS 0.4%CVE-2026-50629MEDIUMApache CXF: OAuth2: Log Injection via Unsanitized Client IdentifierEPSS 0.4%CVE-2026-90990MEDIUMLivestatus injection via monitoring filter valuesEPSS 0.4%CVE-2024-36459HIGHCross-Site Scripting Vulnerability in Symantec SiteMinder Web AgentEPSS 0.4%CVE-2026-75922MEDIUMReverse::Proxy versions before 0.04 for Perl allow HTTP request smuggling via a percent-decoded PATH_INFO written unencoded to the upstream request lineEPSS 0.4%CVE-2026-44092HIGHMissing input validation / stripping of CRLF characters in SystemConfigManagerEPSS 0.4%CVE-2025-40671CRITICALSQL injection vulnerability in AES Multimedia's GestnetEPSS 0.4%CVE-2025-0293MEDIUMCLRF injection in Ivanti Connect Secure before version 22.7R2.8 and Ivanti Policy Secure before version 22.7R1.5 allows a remote authenticatEPSS 0.4%CVE-2026-84372CRITICALPredis: Redis command injection and denial of service via CRLF smuggling in pipelined commands on aggregate connectionsEPSS 0.4%CVE-2025-8419MEDIUMOrg.keycloak/keycloak-services: keycloak smtp inject vulnerabilityEPSS 0.4%CVE-2026-21428HIGHcpp-httplib has CRLF injection in http headersEPSS 0.4%CVE-2025-59151HIGHPi-hole Admin Interface vulnerable to HTTP response header injection via CRLF injectionEPSS 0.4%