Weaknesses of type CWE-1088

5 results

Acesso síncrono a recurso remoto sem timeout

A aplicação faz uma requisição síncrona (bloqueante) a um recurso externo sem definir um tempo máximo de espera. Se o servidor remoto falhar, ficar lento ou não responder, a thread fica travada indefinidamente, podendo causar exaustão de recursos, indisponibilidade e até negação de serviço.

Example

Um endpoint HTTP faz uma chamada GET síncrona a uma API terceirizada para validar dados do usuário, mas não configura timeout. Se o servidor da API cair, todas as requisições dos clientes ficam penduradas esperando resposta, esgotando a pool de conexões.

How to mitigate

Configure sempre um timeout explícito em chamadas remotas síncronas (ex: 5-30 segundos conforme o caso) e implemente tratamento de exceção para timeout expirado. Considere usar requisições assíncronas ou fila de processamento para operações não-críticas.