Falhas do tipo CWE-226

33 resultados

Informação sensível não removida antes de reutilizar recurso

Acontece quando um recurso (arquivo, memória, buffer) contém dados sensíveis e é reutilizado sem limpeza prévia. Um atacante com acesso ao recurso consegue recuperar informações de sessões ou operações anteriores. É especialmente perigoso em ambientes multiusuário ou quando o SO reatribui memória/disco.

Exemplo

Um arquivo temporário com credenciais é criado durante um login, mas nunca é deletado com segurança. Quando o SO reatribui esse espaço em disco para outro usuário, dados de autenticação vazam. Outro cenário: buffer de memória alocado para processar cartão de crédito não é zerado antes de ser devolvido ao heap, expondo o número do cartão a requisições futuras.

Como mitigar

Sempre limpe recursos sensíveis antes de reutilizá-los: sobrescreva memória com zeros (ou dados aleatórios), delete arquivos temporários com ferramentas seguras (shred, secure_erase), e implemente rotinas de limpeza na finalização de operações críticas. Considere usar APIs que garantem limpeza automática (SecureString em .NET, pinned memory em Java).

CVE-2019-25571MEDIUMMediaMonkey 4.1.23 Denial of Service via Malformed URLEPSS 0.2%CVE-2023-41138HIGHThe AppsAnywhere macOS client-privileged helper can be tricked into executing arbitrary commands with elevated permissions by a local user pEPSS 0.2%CVE-2019-25645MEDIUMWinAVI iPod 3GP MP4 PSP Converter 4.4.2 Denial of ServiceEPSS 0.2%CVE-2019-25553MEDIUMCEWE PHOTO IMPORTER 6.4.3 Denial of Service via Malformed ImageEPSS 0.2%CVE-2025-0647HIGHIn certain Arm CPUs, a CPP RCTX instruction executed on one Processing Element (PE) may inhibit TLB invalidation when a TLBI is issued to thEPSS 0.2%CVE-2026-48984MEDIUMpam_usb: xfree() does not call explicit_bzero — sensitive cryptographic material may linger in freed heapEPSS 0.1%CVE-2025-33196MEDIUMNVIDIA DGX Spark GB10 contains a vulnerability in SROOT firmware, where an attacker could cause a resource to be reused. A successful exploiEPSS 0.1%CVE-2025-33200LOWNVIDIA DGX Spark GB10 contains a vulnerability in SROOT firmware, where an attacker could cause a resource to be reused. A successful exploiEPSS 0.1%CVE-2025-33198LOWNVIDIA DGX Spark GB10 contains a vulnerability in SROOT firmware, where an attacker could cause a resource to be reused. A successful exploiEPSS 0.1%CVE-2025-20622LOWSensitive information uncleared in resource before release for reuse for some Intel(R) NPU Drivers for Windows before version 32.0.100.4023 EPSS 0.1%CVE-2019-25617MEDIUMEase Audio Converter 5.30 Denial of Service via Audio CutterEPSS 0.1%CVE-2025-14858MEDIUMSemtech LR11xx Encrypted Firmware DisclosureEPSS 0.1%CVE-2025-48066MEDIUMwire-webapp has no database deletion on client logoutEPSS 0.1%