Falhas do tipo CWE-204

171 resultados

Vazamento de informações por respostas diferenciadas

A aplicação retorna respostas diferentes (tempo de resposta, mensagens de erro, códigos HTTP, comportamento) para requisições distintas, permitindo que um atacante deduza informações internas (existência de usuários, estrutura do sistema, dados sensíveis) sem ter acesso autorizado. O risco está em cada diferença na resposta servir como pista que reduz o espaço de busca do ataque.

Exemplo

Um endpoint de login retorna 'usuário não encontrado' para emails inexistentes, mas 'senha incorreta' para emails válidos. Um atacante usa isso para enumerar contas ativas no sistema. Ou um sistema que demora 200ms para validar senhas corretas e 50ms para incorretas, permitindo adivinhação via timing.

Como mitigar

Padronize respostas para casos de erro (mesmo tempo, mesma mensagem genérica) e implemente rate limiting em operações sensíveis. Use bcrypt com custo fixo para autenticação e evite diferenciar comportamento baseado em dados internos não-públicos.

CVE-2022-20633MEDIUMCisco Enterprise Chat and Email Username Enumeration VulnerabilityEPSS 0.7%CVE-2021-38476MEDIUMInHand Networks IR615 RouterEPSS 0.7%CVE-2026-21484MEDIUMAnythingLLM Vulnerable to Username Enumeration w/ Password RecoveryEPSS 0.7%CVE-2024-36510MEDIUMAn observable response discrepancy vulnerability [CWE-204] in FortiClientEMS 7.4.0, 7.2.0 through 7.2.4, 7.0 all versions, and FortiSOAR 7.5EPSS 0.7%CVE-2025-1101MEDIUMA CWE-204 "Observable Response Discrepancy" in the login page in Q-Free MaxTime less than or equal to version 2.11.0 allows an unauthenticatEPSS 0.7%CVE-2024-13198MEDIUMlanghsu Mblog Blog System login observable response discrepancyEPSS 0.7%CVE-2024-6056MEDIUMnasirkhan Laravel Starter Password Reset forgot-password observable response discrepancyEPSS 0.7%CVE-2023-1540MEDIUMObservable Response Discrepancy in answerdev/answerEPSS 0.6%CVE-2025-34155MEDIUMTibbo AggreGate Network Manager < 6.40.05 Login Functionality User EnumerationEPSS 0.6%CVE-2026-28288MEDIUMDify has a user enumeration issueEPSS 0.6%CVE-2025-23214MEDIUMCosmos userbase checking vulnerabilityEPSS 0.6%CVE-2024-28232MEDIUMUsername Enumeration in CasaOS via bypass of CVE-2024-24766EPSS 0.6%CVE-2023-39343MEDIUMSulu Observable Response Discrepancy on Admin LoginEPSS 0.6%CVE-2022-39315MEDIUMKirby CMS vulnerable to user enumeration in the brute force protectionEPSS 0.6%CVE-2023-3336MEDIUMTN-5900 Series User Enumeration VulnerabilityEPSS 0.6%CVE-2026-28358LOWNocoDB: User Enumeration via Password Reset EndpointEPSS 0.6%CVE-2024-25146MEDIUMLiferay Portal 7.2.0 through 7.4.1, and older unsupported versions, and Liferay DXP 7.3 before service pack 3, 7.2 before fix pack 18, and oEPSS 0.6%CVE-2022-39228MEDIUMObservable Response Discrepancy in vantage6EPSS 0.6%CVE-2024-40627MEDIUMOpaMiddleware does not filter HTTP OPTIONS requestsEPSS 0.6%CVE-2023-32346MEDIUM Teltonika’s Remote Management System versions prior to 4.10.0 contain a function that allows users to claim their devices. This function reEPSS 0.5%