Weaknesses of type CWE-394

16 results

Código de status ou valor de retorno inesperado

O código não valida ou não trata corretamente o retorno de uma função, chamada de sistema ou requisição, assumindo sucesso quando na verdade houve erro. Isso faz o programa continuar com dados inválidos ou em estado inconsistente, causando comportamento imprevisível ou falha de segurança.

Example

Uma aplicação chama uma API para autenticar um usuário, mas só verifica se recebeu resposta, sem conferir o código HTTP ou o campo de sucesso. Se a API retorna 401 (não autorizado), o código segue adiante como se o login tivesse funcionado.

How to mitigate

Sempre validar explicitamente o código de retorno antes de usar o resultado — conferir status HTTP, errno, booleanos de sucesso ou exceções. Tratar o caminho de erro de forma adequada, nunca assumir que 'não deu erro' significa 'deu certo'.

CVE-2018-20802MEDIUMPost-auth queries on compound index may crash mongodEPSS 1.5%CVE-2019-0066HIGHJunos OS: A malformed IPv4 packet received by Junos in an NG-mVPN scenario may cause the routing protocol daemon (rpd) process to coreEPSS 1.4%CVE-2019-20924MEDIUMInvariant in IndexBoundsBuilderEPSS 1.3%CVE-2022-24880MEDIUMPotential Captcha Validate Bypass in flask-session-captchaEPSS 1.2%CVE-2023-48429LOWA vulnerability has been identified in SINEC INS (All versions < V1.0 SP2 Update 2). The Web UI of affected devices does not check the lengtEPSS 0.6%CVE-2023-25948HIGHServer Data type confusion - info leak EPSS 0.6%CVE-2024-1713HIGHPlv8 Deferred Trigger Privilege EscalationEPSS 0.6%CVE-2026-25085HIGHCopeland XWEB and XWEB Pro Unexpected Status Code or Return ValueEPSS 0.5%CVE-2026-76956MEDIUMIn libexpat 2.8.2 and 2.8.3 before 2.8.4, misinterpretation of getentropy's return code leads to insufficient entropy, which results in beinEPSS 0.5%CVE-2025-23013HIGHIn Yubico pam-u2f before 1.3.1, local privilege escalation can sometimes occur. This product implements a Pluggable Authentication Module (PEPSS 0.4%CVE-2025-12515CRITICALSystemic Internal Server Errors - HTTP 500 ResponseEPSS 0.3%CVE-2025-12516CRITICALLack of Graceful Error Handling - HTTP 5xx ErrorEPSS 0.3%CVE-2025-22854MEDIUMPossible thread exhaustion from processing http responses in PingFederate Google AdapterEPSS 0.3%CVE-2023-28975MEDIUMJunos OS: The kernel will crash when certain USB devices are insertedEPSS 0.3%CVE-2025-48510HIGHImproper return value within AMD uProf can allow a local attacker to bypass KSLR, potentially resulting in loss of confidentiality or availaEPSS 0.1%CVE-2026-73064LOWIn Mbed TLS 3.2.0 though 3.6.6 and 4.0.0 through 4.1.0, an attacker who can cause an entropy source to fail can remove or inject bytes into EPSS —