Weaknesses of type CWE-674

346 results

Recursão descontrolada

Ocorre quando uma função chama a si mesma (ou a outras funções em cadeia) sem limite adequado de profundidade, consumindo toda a pilha de execução até causar travamento ou crash. O risco é permitir que dados não validados ou entrada do usuário definam a profundidade da recursão, tornando fácil um ataque de negação de serviço.

Example

Um parser XML que processa elementos aninhados chamando recursivamente a si mesmo para cada nível, sem verificar a profundidade máxima. Um atacante envia um arquivo com milhares de tags aninhadas e a aplicação entra em stack overflow.

How to mitigate

Implemente um limite máximo de profundidade de recursão (contador ou limite de pilha) e lance exceção se ultrapassado. Prefira iteração com pilha explícita quando possível, ou valide e sanitize a entrada para garantir que a complexidade da estrutura de dados não ultrapasse limites razoáveis.

CVE-2026-19248HIGHUnbounded recursion vulnerability in the QDomNode destructor of Qt XML impacts QtEPSS 0.4%CVE-2026-48513MEDIUMMessagePack-CSharp: DynamicUnionResolver generated deserializers miss depth enforcementEPSS 0.4%CVE-2026-48512MEDIUMMessagePack-CSharp: JSON conversion APIs can recurse without consistent depth enforcementEPSS 0.4%CVE-2026-54269MEDIUMprotobufjs: Schema-derived names can shadow runtime-significant propertiesEPSS 0.4%CVE-2026-58178HIGHApache Traffic Server: ESI plugin allows uncontrolled recursion and server-side request forgeryEPSS 0.4%CVE-2026-55594MEDIUMImageMagick: Stack Overflow in MVG decoder due to missing depth check.EPSS 0.4%CVE-2026-73321HIGHXenForo < 2.3.13 Uncontrolled Recursion DoS via BBCode ParserEPSS 0.4%CVE-2026-69220HIGHRabbitMQ Java client ValueReader: Unbounded recursive table/array nesting causes StackOverflowError DoSEPSS 0.4%CVE-2021-28210An unlimited recursion in DxeCore in EDK II.EPSS 0.4%CVE-2026-1069HIGHUncontrolled Recursion in GitLabEPSS 0.4%CVE-2026-44844MEDIUMeml_parser: Recursion DoS via nested message/rfc822 attachmentsEPSS 0.4%CVE-2025-43708LOWVisiCut 2.1 allows stack consumption via an XML document with nested set elements, as demonstrated by a java.util.HashMap StackOverflowErrorEPSS 0.4%CVE-2026-34211MEDIUMSandboxJS: Stack overflow DoS via deeply nested expressions in recursive descent parserEPSS 0.4%CVE-2026-44740MEDIUMgo-billy: Lack of depth and cycle detection in symlink resolution may lead to infinite loops and resource exhaustionEPSS 0.4%CVE-2025-46206MEDIUMAn issue in Artifex mupdf 1.25.6, 1.25.5 allows a remote attacker to cause a denial of service via an infinite recursion in the `mutool cleaEPSS 0.4%CVE-2026-58227HIGHTLS/DTLS denial of service via unbounded recursion on cross-signed peer certificate chainEPSS 0.4%CVE-2026-11573HIGHUncontrolled recursion in QDomDocument/QDomNode serialization causes stack exhaustion (QtXml)EPSS 0.4%CVE-2026-12358HIGHSecurity vulnerabilities have been addressed in IBM Verify Identity Access and IBM Security Verify AccessEPSS 0.4%CVE-2026-41311HIGHLiquidJS is vulnerable to Denial of Service via circular block reference in layoutEPSS 0.4%CVE-2026-73566HIGHnode-tar: Uncontrolled recursion in mapHas/filesFilter allows uncatchable stack-overflow DoS via crafted long-path tar with member selectionEPSS 0.4%