Weaknesses of type CWE-208

193 results

Discrepância de Tempo Observável

É quando o tempo de execução de uma operação varia dependendo do input (ex: senha, token, chave criptográfica), e essa variação é observável por um atacante. O código "vaza" informação sensível através do timing, permitindo descobrir dados sem acesso direto a eles.

Example

Uma função de validação de senha que compara caractere por caractere e retorna no primeiro erro: comparar 'abc123' (erro rápido no 1º char) vs 'abcdef' (erro mais lento no 5º char) revela ao atacante qual início de senha está correto, possibilitando brute force muito mais eficiente.

How to mitigate

Use comparações de tempo constante (constant-time comparison) para operações sensíveis, independente do resultado: bibliotecas como `hmac.compare()` em Node.js ou `secrets.compare()` em Python. Para autenticação, sempre complete o fluxo de validação antes de retornar qualquer resultado.

CVE-2025-52457MEDIUMObservable Timing Discrepancy (CWE-208) in HBUS devices may allow an attacker with physical access to the device to extract device-specific EPSS 0.1%CVE-2026-41516LOWOP-TEE: Hisilicon HPRE PKCS#1 v1.5 Decryption Padding OracleEPSS 0.1%CVE-2026-41515LOWOP-TEE: RSA-OAEP padding oracle in NXP CAAM driver enables plaintext recoveryEPSS 0.1%CVE-2026-41514LOWOP-TEE: RSA-OAEP padding oracle in Hisilicon HPRE driver enables plaintext recoveryEPSS 0.1%CVE-2026-43606HIGHObservable Timing Discrepancy in the AMD Vitis Libraries ECDSA secp256k1 component could allow attackers with local access to potentially peEPSS 0.1%CVE-2026-41244MEDIUMMojic: Observable Timing Discrepancy in HMAC VerificationEPSS 0.1%CVE-2022-25332MEDIUMSK_LOAD timing side channel during AES module decryption in Texas Instruments OMAP L138EPSS 0.1%CVE-2025-48630HIGHIn drawLayersInternal of SkiaRenderEngine.cpp, there is a possible way to access the GPU cache due to side channel information disclosure. TEPSS 0.1%CVE-2025-7383MEDIUMTiming side-channel vulnerability in AES-CBC decryption with PKCS#7 padding in Oberon PSA Crypto libraryEPSS 0.1%CVE-2025-7071MEDIUMTiming side-channel vulnerability in AES-CBC decryption with PKCS#7 padding in ocrypto libraryEPSS 0.1%CVE-2026-16459MEDIUMTiming side-channel in RSA PKCS#1 v1.5 decryption in Oberon PSA CryptoEPSS 0.1%CVE-2026-16458MEDIUMTiming side-channel in RSA PKCS#1 v1.5 decryption in ocryptoEPSS 0.1%CVE-2026-63132CRITICALOpenBao's Recovery Mode Vulnerable To Token Leakage via Timing AttackEPSS