Falhas do tipo CWE-213

32 resultados

Exposição de informações sensíveis por políticas incompatíveis

A aplicação expõe dados sensíveis porque diferentes componentes, sistemas ou camadas aplicam políticas de segurança conflitantes ou inconsistentes. Um componente pode proteger a informação, mas outro a expõe sem as mesmas restrições, criando uma brecha de segurança que o atacante explora passando pela camada menos rigorosa.

Exemplo

Uma API retorna tokens de autenticação em resposta de erro quando a validação de entrada falha, enquanto a política de segurança exige que dados sensíveis nunca apareçam em mensagens de erro. A falta de alinhamento entre o desenvolvedor e a política resulta na exposição do token a logs ou ao cliente.

Como mitigar

Alinhe políticas de segurança em todos os componentes (API, banco de dados, frontend, logs) e valide a implementação em testes. Use uma camada de sanitização centralizada para garantir que mensagens de erro, logs e respostas nunca contenham dados sensíveis, independentemente de quem as produz.

CVE-2025-32791MEDIUMPermission policy information leakage in Backstage permission systemEPSS 0.3%CVE-2025-52603LOWHCL Connections is vulnerable to information disclosureEPSS 0.3%CVE-2024-49827LOWIBM Concert Software information disclosureEPSS 0.2%CVE-2026-6280MEDIUMImproper Access Control in Nomysoft Informatics' NomysemEPSS 0.2%CVE-2026-56538LOWHCL Connections is vulnerable to information disclosureEPSS 0.2%CVE-2022-39848MEDIUMExposure of sensitive information in AT_Distributor prior to SMR Oct-2022 Release 1 allows local attacker to access SerialNo via log.EPSS 0.1%CVE-2022-30714LOWInformation exposure vulnerability in SemIWCMonitor prior to SMR Jun-2022 Release 1 allows local attackers to get MAC address information.EPSS 0.1%CVE-2022-30728LOWInformation exposure vulnerability in ScanPool prior to SMR Jun-2022 Release 1 allows local attackers to get MAC address information.EPSS 0.1%CVE-2022-33692MEDIUMExposure of Sensitive Information in Messaging application prior to SMR Jul-2022 Release 1 allows local attacker to access imsi and iccid viEPSS 0.1%CVE-2022-33696MEDIUMExposure of Sensitive Information in Telephony service prior to SMR Jul-2022 Release 1 allows local attacker to access imsi and iccid via loEPSS 0.1%CVE-2022-33694MEDIUMExposure of Sensitive Information in CSC application prior to SMR Jul-2022 Release 1 allows local attacker to access wifi information via unEPSS 0.1%CVE-2022-28794LOWSensitive information exposure in low-battery dumpstate log prior to SMR Jun-2022 Release 1 allows local attackers to get SIM card informatiEPSS 0.1%