Weaknesses of type CWE-1334

2 results

Injeção de erro não autorizada

É quando um atacante consegue forçar ou manipular mensagens de erro, códigos de status ou exceções do sistema sem estar autorizado. Isso pode expor informações internas (caminhos de arquivo, versões, lógica de negócio) ou enganar o sistema para tomar decisões erradas baseadas em erros falsos.

Example

Um endpoint de autenticação retorna erros diferentes para 'usuário não existe' vs 'senha errada'. Um atacante enumera usuários válidos explorando essas diferenças. Ou alguém injeta um erro de timeout falso para contornar validações que dependem do estado do sistema.

How to mitigate

Valide rigorosamente quem pode gerar ou modificar erros no seu código; use mensagens de erro genéricas para o usuário final (log detalhes internamente); nunca deixe o cliente controlar lógica de tratamento de erros; implemente rate limiting em endpoints que podem vazar informação via padrão de erros.