Weaknesses of type CWE-538
86 resultsExposição de informações sensíveis em arquivos acessíveis externamente
A aplicação escreve dados sensíveis (credenciais, tokens, chaves) em arquivos ou diretórios que podem ser acessados por usuários não autorizados. Isso pode ocorrer em logs, caches, arquivos temporários ou diretórios web públicos, expondo informações críticas.
Example
Uma aplicação gera um relatório em PDF com dados de clientes e o salva na pasta /var/www/html (acessível pela web), ou registra tokens de autenticação em um arquivo de log legível por qualquer usuário do sistema.
How to mitigate
Restrinja permissões de arquivo (chmod 600 ou equivalente), nunca escreva dados sensíveis em diretórios públicos, use variáveis de ambiente ou gestores de secrets para credenciais, e implemente rotação/limpeza automática de logs que contenham informações confidenciais.
CVE-2025-36058MEDIUMMultiple security vulnerabilities are addressed in IBM Business Automation Workflow Containers fixes December 2025EPSS 0.1%CVE-2025-52642LOWHCL AION is affected by an internal filesystem paths disloser vulnerabilityEPSS 0.1%CVE-2025-36051MEDIUMIBM QRadar SIEM Information DisclosureEPSS 0.1%CVE-2025-46602MEDIUMDell SupportAssist OS Recovery, versions prior to 5.5.15.0, contain an Insertion of Sensitive Information into Externally-Accessible File orEPSS 0.1%CVE-2026-2817MEDIUMSpring Data Geode Insecure Temporary Directory UsageEPSS 0.1%CVE-2025-20665MEDIUMIn devinfo, there is a possible information disclosure due to a missing SELinux policy. This could lead to local information disclosure of dEPSS 0.1%