CVEbaza.plSłownik CWECWE-209
Common Weakness Enumeration

CWE-209

Generation of Error Message Containing Sensitive Information

Kategoria: BaseCVE: 702
Opis

Produkt generuje komunikat błędu, który zawiera wrażliwe informacje o swoim środowisku, użytkownikach lub powiązanych danych. Takie ujawnienie może zostać wykorzystane przez atakujących do przeprowadzenia dalszych ataków lub uzyskania nieautoryzowanego dostępu.

Description (EN)

The product generates an error message that includes sensitive information about its environment, users, or associated data.

Podatności CVE z CWE-209 (702)
10.0
CVSS
CRITICAL
CVE-2025-62168

Squid w wersjach wcześniejszych niż 7.2 nie usuwa właściwie danych uwierzytelniających HTTP z komunikatów o błędach, co prowadzi do ujawnienia poufnych informacji. Podatność jest szczególnie groźna, ponieważ umożliwia skryptom obejście zabezpieczeń przeglądarki i przechwycenie tokenów lub haseł używanych przez zaufanych klientów.

pub. 2025-10-17
9.9
CVSS
CRITICAL
CVE-2025-68110

ChurchCRM w wersjach wcześniejszych niż 6.5.3 może ujawniać poufne informacje o bazie danych — w tym hosta, adres IP, nazwę użytkownika i hasło — w komunikatach o błędach. Podatność jest krytyczna, ponieważ umożliwia uwierzytelnionemu atakującemu uzyskanie pełnych danych dostępowych do bazy danych systemu.

pub. 2025-12-17
9.8
CVSS
CRITICAL
CVE-2026-22778

W silniku wnioskowania vLLM (wersje od 0.8.3 do przed 0.14.1) błędnie przetworzone żądanie z nieprawidłowym obrazem powoduje wyciek adresu sterty do klienta, skutecznie redukując ochronę ASLR. Podatność może być łączona z przepełnieniem sterty w dekoderze JPEG2000 (OpenCV/FFmpeg), co prowadzi do zdalnego wykonania kodu (RCE).

pub. 2026-02-02
9.8
CVSS
CRITICAL
CVE-2025-46658

W aplikacji ExonautWeb (4C Strategies Exonaut 21.6) wykryto podatność polegającą na generowaniu nadmiernie szczegółowych komunikatów błędów. Mimo iż CWE-209 typowo klasyfikowany jest jako problem ujawnienia informacji, podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co wskazuje na potencjalnie poważne konsekwencje dla poufności, integralności i dostępności systemu.

pub. 2025-08-05
9.8
CVSS
CRITICAL
CVE-2024-28285

Podatność typu Fault Injection w bibliotece Cryptopp Crypto++ 8.9 pozwala atakującemu współdzielącemu system z procesem ofiary na ujawnienie poufnych danych oraz eskalację uprawnień. Krytyczny poziom CVSS (9.8) wynika z możliwości pełnego naruszenia poufności, integralności i dostępności.

pub. 2024-05-14
9.8
CVSS
CRITICAL
CVE-2023-40757

W aplikacji PHPJabbers Food Delivery Script v3.1 wykryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnica w komunikatach zwracanych przez formularz pozwala atakującemu ustalić, czy dane konto istnieje w systemie, co otwiera drogę do ukierunkowanych ataków brute force.

pub. 2023-08-28
9.8
CVSS
CRITICAL
CVE-2023-40758

W aplikacji PHPJabbers Document Creator v1.0 odkryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnice w komunikatach zwracanych przez aplikację pozwalają atakującemu ustalić, czy dane konto istnieje w systemie, co otwiera drogę do ukierunkowanych ataków brute force.

pub. 2023-08-28
9.8
CVSS
CRITICAL
CVE-2023-40759

W PHPJabbers Restaurant Booking Script v3.0 odkryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnice w komunikatach zwracanych przez aplikację pozwalają atakującemu ustalić, czy dane konto istnieje w systemie, co otwiera drogę do ukierunkowanych ataków brute force.

pub. 2023-08-28
9.8
CVSS
CRITICAL
CVE-2023-40760

W systemie PHPJabbers Hotel Booking System v4.0 wykryto podatność typu user enumeration, która pozwala atakującemu na identyfikację prawidłowych kont użytkowników. Umożliwia to przeprowadzenie ukierunkowanego ataku brute force na znane, istniejące konta.

pub. 2023-08-28
9.8
CVSS
CRITICAL
CVE-2023-40761

W PHPJabbers Yacht Listing Script v2.0 odkryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnice w komunikatach zwracanych przez aplikację pozwalają atakującemu ustalić, czy dany użytkownik istnieje w systemie, co otwiera drogę do ukierunkowanych ataków brute force.

pub. 2023-08-28
9.8
CVSS
CRITICAL
CVE-2023-40762

W aplikacji PHPJabbers Fundraising Script w wersji 1.0 wykryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnica w komunikatach zwracanych przez aplikację pozwala atakującemu ustalić, czy dany użytkownik istnieje w systemie, co znacząco ułatwia przeprowadzenie ataku brute force.

pub. 2023-08-28
9.8
CVSS
CRITICAL
CVE-2023-40763

W PHPJabbers Taxi Booking Script v2.0 wykryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnica w komunikatach zwracanych przez aplikację pozwala atakującemu ustalić, czy dany użytkownik istnieje w systemie, co stanowi punkt wyjścia do dalszych ataków.

pub. 2023-08-28
9.8
CVSS
CRITICAL
CVE-2023-40764

W PHP Jabbers Car Rental Script v3.0 wykryto podatność umożliwiającą enumerację użytkowników podczas procesu odzyskiwania hasła. Różnica w komunikatach zwracanych przez aplikację pozwala atakującemu ustalić, czy dane konto istnieje w systemie, co ułatwia przeprowadzenie ataku brute force.

pub. 2023-08-28
9.8
CVSS
CRITICAL
CVE-2023-40765

W aplikacji PHPJabbers Event Booking Calendar w wersji 4.0 wykryto podatność typu user enumeration, polegającą na możliwości identyfikacji istniejących kont użytkowników. Może to umożliwić atakującemu przeprowadzenie skutecznego ataku brute force na konta zweryfikowanych użytkowników.

pub. 2023-08-28
9.8
CVSS
CRITICAL
CVE-2023-40766

W aplikacji PHPJabbers Ticket Support Script w wersji 3.2 odkryto podatność typu user enumeration, pozwalającą atakującemu na ustalenie, czy dany użytkownik istnieje w systemie. Umożliwia to przeprowadzenie skuteczniejszego ataku brute force na konta prawidłowych użytkowników.

pub. 2023-08-28
9.8
CVSS
CRITICAL
CVE-2023-40767

W aplikacji PHPJabbers Make An Offer Widget v1.0 odkryto podatność typu user enumeration, która pozwala atakującemu ustalić, czy dany użytkownik istnieje w systemie. Umożliwia to przeprowadzenie ukierunkowanego ataku brute force na konta prawidłowych użytkowników.

pub. 2023-08-28
9.8
CVSS
CRITICAL
CVE-2021-42777

Podatność w Stimulsoft Reports (wersja 2013.1.1600.0) umożliwia atakującemu zdalne wykonanie dowolnego kodu C# na każdej maszynie renderującej raport, w tym na serwerze aplikacji lub komputerze użytkownika końcowego. Oceniona jako krytyczna (CVSS 9.8), nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

pub. 2022-10-29
9.8
CVSS
CRITICAL
CVE-2019-7644

Biblioteka Auth0-WCF-Service-JWT przed wersją 1.0.4 ujawnia oczekiwaną sygnaturę JWT w komunikacie błędu, gdy walidacja tokenu nie powiedzie się. Atakujący, który zobaczy ten komunikat, może sfałszować dowolny token JWT akceptowany przez podatną aplikację.

pub. 2019-04-11
9.8
CVSS
CRITICAL
CVE-2019-7612

Logstash w wersjach przed 5.6.15 i 6.6.1 może zapisywać dane uwierzytelniające (np. loginy i hasła) w logach błędów, gdy konfiguracja zawiera nieprawidłowo sformatowany URL. Podatność umożliwia nieuprawniony dostęp do poufnych danych przez osoby mające wgląd w logi systemowe.

pub. 2019-03-25
9.8
CVSS
CRITICAL
CVE-2018-14925

Matera Banco 1.0.0 nieprawidłowo obsługuje błędy Java w backendzie, ujawniając szczegółowe komunikaty stack trace zawierające informacje o wewnętrznej architekturze aplikacji. Ujawnione dane mogą być wykorzystane przez atakującego do dalszego planowania ataków na system.

pub. 2018-08-03
Pokazano 20 z 702 podatności
Informacje
ID: CWE-209
Typ: Base
Podatności: 702
MITRE CWE ↗
← Słownik CWE