Weaknesses of type CWE-405

55 results

Consumo assimétrico de recursos (amplificação)

O atacante consegue consumir uma quantidade desproporcional de recursos do servidor (CPU, memória, banda) com um esforço mínimo do seu lado. Ele envia poucos dados ou requisições simples, mas força o alvo a gastar muito mais processamento em resposta, criando um desequilíbrio de custo.

Example

Um serviço de busca que aceita regex complexas sem limite de tempo: o atacante envia uma expressão regular mal formada que causa backtracking exponencial, travando a CPU do servidor enquanto ele apenas enviou uma string pequena. Outro caso: um parser XML que expande entidades externas em cadeia, consumindo toda a memória com um arquivo XML mínimo.

How to mitigate

Implemente timeouts rigorosos em operações pesadas (regex, parsing, compressão), valide e limite a complexidade de entrada antes de processar, e use rate limiting para frear requisições sucessivas do mesmo cliente. Em APIs, rejeite payloads muito maiores que o esperado ou operações que exigem recursos desproporcionais.

CVE-2026-54874HIGHExcessive Memory Use Buffering DTLS Records for a Future EpochEPSS 0.5%CVE-2025-22166HIGHThis High severity DoS (Denial of Service) vulnerability was introduced in version 2.0 of Confluence Data Center. This DoS (Denial of SerEPSS 0.5%CVE-2024-34703HIGHBotan Vulnerable to Denial of Service Due to Overly Large Elliptic Curve ParametersEPSS 0.5%CVE-2026-35626MEDIUMOpenClaw < 2026.3.22 - Unauthenticated Resource Exhaustion via Voice Call WebhookEPSS 0.5%CVE-2025-53633HIGHChall-Manager's scenario decoding process does not check for zip bombsEPSS 0.5%CVE-2025-43857MEDIUMnet-imap rubygem vulnerable to possible DoS by memory exhaustionEPSS 0.5%CVE-2025-42874HIGHDenial of service (DOS) in SAP NetWeaver (remote service for Xcelsius)EPSS 0.5%CVE-2026-72914HIGHMastodon: Exhausting data by an unauthenticated request to the admin retention APIEPSS 0.5%CVE-2025-66564HIGHSigstore Timestamp Authority allocates excessive memory during request parsingEPSS 0.4%CVE-2026-0485HIGHDenial of service (DOS) vulnerability in SAP BusinessObjects BI PlatformEPSS 0.4%CVE-2026-75029MEDIUMMessage parser retains every identical singleton RDATA, enabling wire-to-work amplificationEPSS 0.4%CVE-2025-26516MEDIUMCVE-2025-26516 Denial of Service Vulnerability in StorageGRID (formerly StorageGRID Webscale)EPSS 0.4%CVE-2026-45557MEDIUMTechnitium DNS Server excessive DNSSEC requestsEPSS 0.4%CVE-2025-32394MEDIUMAutoGPT: There is a DoS vulnerability in AITextSummarizerBlockEPSS 0.4%CVE-2025-42873MEDIUMDenial of Service (DoS) in SAPUI5 framework (Markdown-it component)EPSS 0.4%CVE-2026-87011HIGHOpen WebUI: Unauthenticated requests can stall the server via uncached OIDC fetches in back-channel logoutEPSS 0.4%CVE-2026-23930MEDIUMFrontend DoS via the popup.testtriggerexpr actionEPSS 0.4%CVE-2026-24324MEDIUMDenial of service (DOS) vulnerability in SAP BusinessObjects Business Intelligence Platform (AdminTools)EPSS 0.3%CVE-2025-49643MEDIUMFrontend DoS vulnerability due to asymmetric resource consumptionEPSS 0.3%CVE-2024-0450MEDIUMQuoted zip-bomb protection for zipfileEPSS 0.3%