Weaknesses of type CWE-1334
2 resultsInjeção de erro não autorizada
É quando um atacante consegue forçar ou manipular mensagens de erro, códigos de status ou exceções do sistema sem estar autorizado. Isso pode expor informações internas (caminhos de arquivo, versões, lógica de negócio) ou enganar o sistema para tomar decisões erradas baseadas em erros falsos.
Um endpoint de autenticação retorna erros diferentes para 'usuário não existe' vs 'senha errada'. Um atacante enumera usuários válidos explorando essas diferenças. Ou alguém injeta um erro de timeout falso para contornar validações que dependem do estado do sistema.
Valide rigorosamente quem pode gerar ou modificar erros no seu código; use mensagens de erro genéricas para o usuário final (log detalhes internamente); nunca deixe o cliente controlar lógica de tratamento de erros; implemente rate limiting em endpoints que podem vazar informação via padrão de erros.