Weaknesses of type CWE-1332

3 results

Falta de tratamento de falhas que resultam em pulo de instruções

É quando o software não valida adequadamente se uma instrução crítica foi realmente executada após uma falha (como erro de hardware, interrupção ou ataque de fault injection). Um atacante ou falha transiente pode fazer o processador pular a instrução de verificação de segurança, permitindo que código malicioso ou dados corrompidos prossigam sem validação.

Example

Um bootloader que verifica assinatura de firmware ignora erros da operação criptográfica. Se um atacante injeta uma falha no momento exato, a verificação é pulada e código não assinado é carregado. Ou um sistema que tenta liberar um recurso protegido sem confirmar se a liberação funcionou, permitindo acesso não autorizado.

How to mitigate

Implemente verificações redundantes após operações críticas de segurança (double-check), use técnicas contra fault injection como instrução de barreira ou duplicação de código, e sempre valide que exceções ou falhas esperadas foram tratadas antes de prosseguir. Teste a robustez com ferramentas de simulação de falhas.