Falhas do tipo CWE-756
3 resultadosAusência de página de erro personalizada
A aplicação não implementa páginas de erro customizadas, exibindo mensagens de erro padrão do servidor ou framework. Isso vaza informações sensíveis (versão do software, stack traces, caminhos internos) que facilitam o mapeamento de vulnerabilidades por atacantes.
Exemplo
Um servidor Apache expõe erro 404 padrão com versão do servidor, ou uma aplicação Java mostra stack trace completo de exceção em produção, revelando nomes de classes internas e bibliotecas em uso.
Como mitigar
Implemente páginas de erro customizadas para códigos HTTP comuns (404, 500, 403) que não expõem detalhes técnicos. Configure o servidor/framework para redirecionar erros para essas páginas genéricas e registre erros detalhados apenas em logs do lado do servidor, inacessíveis ao cliente.
CVE-2018-8913HIGHMissing custom error page vulnerability in Synology Web Station before 2.1.3-0139 allows remote attackers to conduct phishing attacks via a EPSS 1.1%CVE-2022-3175MEDIUMMissing Custom Error Page in ikus060/rdiffwebEPSS 0.7%CVE-2023-27998MEDIUMA lack of custom error pages vulnerability [CWE-756] in FortiPresence versions 1.2.0 through 1.2.1 and all versions of 1.1 and 1.0 may allowEPSS 0.4%