Weaknesses of type CWE-394
14 resultsCódigo de status ou valor de retorno inesperado
O código não valida ou não trata corretamente o retorno de uma função, chamada de sistema ou requisição, assumindo sucesso quando na verdade houve erro. Isso faz o programa continuar com dados inválidos ou em estado inconsistente, causando comportamento imprevisível ou falha de segurança.
Uma aplicação chama uma API para autenticar um usuário, mas só verifica se recebeu resposta, sem conferir o código HTTP ou o campo de sucesso. Se a API retorna 401 (não autorizado), o código segue adiante como se o login tivesse funcionado.
Sempre validar explicitamente o código de retorno antes de usar o resultado — conferir status HTTP, errno, booleanos de sucesso ou exceções. Tratar o caminho de erro de forma adequada, nunca assumir que 'não deu erro' significa 'deu certo'.