CWE-200 · 10 849 записей
Раскрытие конфиденциальной информации неавторизованному лицу
Почему это происходит?
Расширение запрашивает более широкие разрешения, чем требуется для его функции, и отправляет собранные данные вовне для целей, не связанных с его назначением.
Уязвимый и исправленный код
Показательный учебный пример. Выделенные строки показывают, где ошибка и где исправление.
Уязвимый код
{ "permissions": ["tabs", "<all_urls>"], "background": { "service_worker": "analytics.js" }}Исправленный код
{ "permissions": ["activeTab"], "host_permissions": ["https://yildiz.example/*"]}Как предотвратить
- 01Запрашивайте только те разрешения, которые нужны для работы функции.
- 02Чётко документируйте собираемые данные и сводите их объём к минимуму.
- 03В корпоративных браузерах управляйте расширениями через список разрешённых.
CVE этого класса
10 000 записей
| Срочность | CVE | Уязвимость | Критичность | KEV | EPSS | Опубликовано |
|---|---|---|---|---|---|---|
94Срочно | CVE-2024-24919Готовый эксплойт | Information disclosurecheckpoint · quantum spark firmware · CWE-200 | Высокая8,6 | KEV | 100,0 % | 28 мая 2024 г. |
89Срочно | CVE-2021-41277Готовый эксплойт | GeoJSON URL validation can expose server files and environment variables to unauthorized usersmetabase · metabase · CWE-200 | Высокая7,5 | KEV | 97,2 % | 17 нояб. 2021 г. |
86Срочно | CVE-2016-6415Готовый эксплойт | The server IKEv1 implementation in Cisco IOS 12.2 through 12.4 and 15.0 through 15.6, IOS XE through 3.18S, IOS XR 4.3.x and 5.0.x through 5cisco · ios · CWE-200 | Высокая7,5 | KEV | 87,7 % | 18 сент. 2016 г. |
85Срочно | CVE-2023-28432Готовый эксплойт | Minio Information Disclosure in Cluster Deploymentminio · minio · CWE-200 | Высокая7,5 | KEV | 84,0 % | 22 мар. 2023 г. |
84Срочно | CVE-2023-49103Готовый эксплойт | An issue was discovered in ownCloud owncloud/graphapi 0.2.x before 0.2.1 and 0.3.x before 0.3.1.owncloud · graph api · CWE-200 | Высокая7,5 | KEV | 78,4 % | 21 нояб. 2023 г. |
82Срочно | CVE-2020-3259Готовый эксплойт | Cisco Adaptive Security Appliance Software and Firepower Threat Defense Software Web Services Information Disclosure Vulnerabilitycisco · secure firewall threat defense · CWE-200 | Высокая7,5 | KEV | 71,8 % | 6 мая 2020 г. |
79На этой неделе | CVE-2025-31125Готовый эксплойт | Vite has a `server.fs.deny` bypassed for `inline` and `raw` with `?import` queryvitejs · vite · CWE-200 | Высокая7,5 | KEV | 64,7 % | 31 мар. 2025 г. |
76На этой неделе | CVE-2008-0655Готовый эксплойт | Multiple unspecified vulnerabilities in Adobe Reader and Acrobat before 8.1.2 have unknown impact and attack vectors.adobe · acrobat · CWE-200 | Высокая8,8 | KEV | 37,9 % | 7 февр. 2008 г. |
70На этой неделе | CVE-2026-20133Готовый эксплойт | A vulnerability in Cisco Catalyst SD-WAN Software could allow an unauthenticated, remote attacker to view sensitive information on an affectcisco · catalyst sd-wan manager · CWE-200 | Высокая7,5 | KEV | 31,8 % | 25 февр. 2026 г. |
67На этой неделе | CVE-2021-27850Готовый эксплойт | Bypass of the fix for CVE-2019-0195apache · tapestry · CWE-200 | Критическая9,8 | — | 93,5 % | 15 апр. 2021 г. |
67На этой неделе | CVE-2016-2388Готовый эксплойт | The Universal Worklist Configuration in SAP NetWeaver AS JAVA 7.4 allows remote attackers to obtain sensitive user information via a craftedsap · netweaver application server java · CWE-200 | Средняя5,3 | KEV | 52,2 % | 16 февр. 2016 г. |
67На этой неделе | CVE-2015-5317Готовый эксплойт | The Fingerprints pages in Jenkins before 1.638 and LTS before 1.625.2 might allow remote attackers to obtain sensitive job and build name injenkins · jenkins · CWE-200 | Высокая7,5 | KEV | 23,0 % | 25 нояб. 2015 г. |
66На этой неделе | CVE-2015-0310Готовый эксплойт | Adobe Flash Player before 13.0.0.262 and 14.x through 16.x before 16.0.0.287 on Windows and OS X and before 11.2.202.438 on Linux does not padobe · flash player · CWE-200 | Высокая7,8 | KEV | 15,1 % | 23 янв. 2015 г. |
62На этой неделе | CVE-2018-1000600Proof of concept | A exposure of sensitive information vulnerability exists in Jenkins GitHub Plugin 1.29.1 and earlier in GitHubTokenCredentialsCreator.java tjenkins · github · CWE-200 | Высокая8,8 | — | 90,9 % | 26 июн. 2018 г. |
62На этой неделе | CVE-2018-0127Proof of concept | A vulnerability in the web interface of Cisco RV132W ADSL2+ Wireless-N VPN Routers and Cisco RV134W VDSL2 Wireless-AC VPN Routers could allocisco · rv132w firmware · CWE-200 | Критическая9,8 | — | 77,5 % | 8 февр. 2018 г. |
62На этой неделе | CVE-2025-68686Готовый эксплойт | An Exposure of Sensitive Information to an Unauthorized Actor vulnerability [CWE-200] vulnerability in Fortinet FortiOS 7.6.0 through 7.6.1,fortinet · fortios · CWE-200 | Средняя5,9 | KEV | 29,6 % | 10 февр. 2026 г. |
61На этой неделе | CVE-2025-11749Готовый эксплойт | AI Engine <= 3.1.3 - Unauthenticated Sensitive Information Exposure to Privilege Escalationtigroumeow · ai engine – the chatbot, ai framework & mcp for wordpress · CWE-200 | Критическая9,8 | — | 74,8 % | 5 нояб. 2025 г. |
61На этой неделе | CVE-2018-7251Proof of concept | An issue was discovered in config/error.php in Anchor 0.12.3.anchorcms · anchor · CWE-200 | Критическая9,8 | — | 71,8 % | 19 февр. 2018 г. |
59В плане | CVE-2022-20821Готовый эксплойт | Cisco IOS XR Software Health Check Open Port Vulnerabilitycisco · ios xr · CWE-200 | Средняя6,5 | KEV | 11,5 % | 26 мая 2022 г. |
58В плане | CVE-2016-2183Proof of concept | The DES and Triple DES ciphers, as used in the TLS, SSH, and IPSec protocols and other protocols and products, have a birthday bound of apprredhat · jboss enterprise application platform · CWE-200 | Высокая7,5 | — | 94,7 % | 31 авг. 2016 г. |
58В плане | CVE-2016-10175Готовый эксплойт | The NETGEAR WNR2000v5 router leaks its serial number when performing a request to the /BRS_netgear_success.html URI.netgear · wnr2000v5 firmware · CWE-200 | Критическая9,8 | — | 65,0 % | 30 янв. 2017 г. |
58В плане | CVE-2017-11165Proof of concept | dataTaker DT80 dEX 1.50.012 allows remote attackers to obtain sensitive credential and configuration information via a direct request for ththermofisher · dt80 dex firmware · CWE-200 | Критическая9,8 | — | 63,9 % | 12 июл. 2017 г. |
57В плане | CVE-2011-3497Готовый эксплойт | service.exe in Measuresoft ScadaPro 4.0.0 and earlier allows remote attackers to execute arbitrary DLL functions via the XF function, possibmeasuresoft · scadapro · CWE-200 | Критическая10,0 | — | 57,1 % | 16 сент. 2011 г. |
56В плане | CVE-2017-16894Готовый эксплойт | In Laravel framework through 5.5.21, remote attackers can obtain sensitive information (such as externally usable passwords) via a direct relaravel · laravel · CWE-200 | Высокая7,5 | — | 86,9 % | 19 нояб. 2017 г. |
56В плане | CVE-2018-4993Готовый эксплойт | Adobe Acrobat and Reader versions 2018.011.20038 and earlier, 2017.011.30079 and earlier, and 2015.006.30417 and earlier have an NTLM SSO haadobe · acrobat dc · CWE-200 | Высокая7,5 | — | 86,7 % | 9 июл. 2018 г. |
- CVE-2024-2491994Срочно
Information disclosure
ВысокаяCVSS 8,6KEVГотовый эксплойтEPSS 100 %checkpoint · quantum spark firmware28 мая 2024 г.
- CVE-2021-4127789Срочно
GeoJSON URL validation can expose server files and environment variables to unauthorized users
ВысокаяCVSS 7,5KEVГотовый эксплойтEPSS 97 %metabase · metabase17 нояб. 2021 г.
- CVE-2016-641586Срочно
The server IKEv1 implementation in Cisco IOS 12.2 through 12.4 and 15.0 through 15.6, IOS XE through 3.18S, IOS XR 4.3.x and 5.0.x through 5
ВысокаяCVSS 7,5KEVГотовый эксплойтEPSS 88 %cisco · ios18 сент. 2016 г.
- CVE-2023-2843285Срочно
Minio Information Disclosure in Cluster Deployment
ВысокаяCVSS 7,5KEVГотовый эксплойтEPSS 84 %minio · minio22 мар. 2023 г.
- CVE-2023-4910384Срочно
An issue was discovered in ownCloud owncloud/graphapi 0.2.x before 0.2.1 and 0.3.x before 0.3.1.
ВысокаяCVSS 7,5KEVГотовый эксплойтEPSS 78 %owncloud · graph api21 нояб. 2023 г.
- CVE-2020-325982Срочно
Cisco Adaptive Security Appliance Software and Firepower Threat Defense Software Web Services Information Disclosure Vulnerability
ВысокаяCVSS 7,5KEVГотовый эксплойтEPSS 72 %cisco · secure firewall threat defense6 мая 2020 г.
- CVE-2025-3112579На этой неделе
Vite has a `server.fs.deny` bypassed for `inline` and `raw` with `?import` query
ВысокаяCVSS 7,5KEVГотовый эксплойтEPSS 65 %vitejs · vite31 мар. 2025 г.
- CVE-2008-065576На этой неделе
Multiple unspecified vulnerabilities in Adobe Reader and Acrobat before 8.1.2 have unknown impact and attack vectors.
ВысокаяCVSS 8,8KEVГотовый эксплойтEPSS 38 %adobe · acrobat7 февр. 2008 г.
- CVE-2026-2013370На этой неделе
A vulnerability in Cisco Catalyst SD-WAN Software could allow an unauthenticated, remote attacker to view sensitive information on an affect
ВысокаяCVSS 7,5KEVГотовый эксплойтEPSS 32 %cisco · catalyst sd-wan manager25 февр. 2026 г.
- CVE-2021-2785067На этой неделе
Bypass of the fix for CVE-2019-0195
КритическаяCVSS 9,8Готовый эксплойтEPSS 93 %apache · tapestry15 апр. 2021 г.
- CVE-2016-238867На этой неделе
The Universal Worklist Configuration in SAP NetWeaver AS JAVA 7.4 allows remote attackers to obtain sensitive user information via a crafted
СредняяCVSS 5,3KEVГотовый эксплойтEPSS 52 %sap · netweaver application server java16 февр. 2016 г.
- CVE-2015-531767На этой неделе
The Fingerprints pages in Jenkins before 1.638 and LTS before 1.625.2 might allow remote attackers to obtain sensitive job and build name in
ВысокаяCVSS 7,5KEVГотовый эксплойтEPSS 23 %jenkins · jenkins25 нояб. 2015 г.
- CVE-2015-031066На этой неделе
Adobe Flash Player before 13.0.0.262 and 14.x through 16.x before 16.0.0.287 on Windows and OS X and before 11.2.202.438 on Linux does not p
ВысокаяCVSS 7,8KEVГотовый эксплойтEPSS 15 %adobe · flash player23 янв. 2015 г.
- CVE-2018-100060062На этой неделе
A exposure of sensitive information vulnerability exists in Jenkins GitHub Plugin 1.29.1 and earlier in GitHubTokenCredentialsCreator.java t
ВысокаяCVSS 8,8Proof of conceptEPSS 91 %jenkins · github26 июн. 2018 г.
- CVE-2018-012762На этой неделе
A vulnerability in the web interface of Cisco RV132W ADSL2+ Wireless-N VPN Routers and Cisco RV134W VDSL2 Wireless-AC VPN Routers could allo
КритическаяCVSS 9,8Proof of conceptEPSS 77 %cisco · rv132w firmware8 февр. 2018 г.
- CVE-2025-6868662На этой неделе
An Exposure of Sensitive Information to an Unauthorized Actor vulnerability [CWE-200] vulnerability in Fortinet FortiOS 7.6.0 through 7.6.1,
СредняяCVSS 5,9KEVГотовый эксплойтEPSS 30 %fortinet · fortios10 февр. 2026 г.
- CVE-2025-1174961На этой неделе
AI Engine <= 3.1.3 - Unauthenticated Sensitive Information Exposure to Privilege Escalation
КритическаяCVSS 9,8Готовый эксплойтEPSS 75 %tigroumeow · ai engine – the chatbot, ai framework & mcp for wordpress5 нояб. 2025 г.
- CVE-2018-725161На этой неделе
An issue was discovered in config/error.php in Anchor 0.12.3.
КритическаяCVSS 9,8Proof of conceptEPSS 72 %anchorcms · anchor19 февр. 2018 г.
- CVE-2022-2082159В плане
Cisco IOS XR Software Health Check Open Port Vulnerability
СредняяCVSS 6,5KEVГотовый эксплойтEPSS 11 %cisco · ios xr26 мая 2022 г.
- CVE-2016-218358В плане
The DES and Triple DES ciphers, as used in the TLS, SSH, and IPSec protocols and other protocols and products, have a birthday bound of appr
ВысокаяCVSS 7,5Proof of conceptEPSS 95 %redhat · jboss enterprise application platform31 авг. 2016 г.
- CVE-2016-1017558В плане
The NETGEAR WNR2000v5 router leaks its serial number when performing a request to the /BRS_netgear_success.html URI.
КритическаяCVSS 9,8Готовый эксплойтEPSS 65 %netgear · wnr2000v5 firmware30 янв. 2017 г.
- CVE-2017-1116558В плане
dataTaker DT80 dEX 1.50.012 allows remote attackers to obtain sensitive credential and configuration information via a direct request for th
КритическаяCVSS 9,8Proof of conceptEPSS 64 %thermofisher · dt80 dex firmware12 июл. 2017 г.
- CVE-2011-349757В плане
service.exe in Measuresoft ScadaPro 4.0.0 and earlier allows remote attackers to execute arbitrary DLL functions via the XF function, possib
КритическаяCVSS 10,0Готовый эксплойтEPSS 57 %measuresoft · scadapro16 сент. 2011 г.
- CVE-2017-1689456В плане
In Laravel framework through 5.5.21, remote attackers can obtain sensitive information (such as externally usable passwords) via a direct re
ВысокаяCVSS 7,5Готовый эксплойтEPSS 87 %laravel · laravel19 нояб. 2017 г.
- CVE-2018-499356В плане
Adobe Acrobat and Reader versions 2018.011.20038 and earlier, 2017.011.30079 and earlier, and 2015.006.30417 and earlier have an NTLM SSO ha
ВысокаяCVSS 7,5Готовый эксплойтEPSS 87 %adobe · acrobat dc9 июл. 2018 г.