Fallos del tipo CWE-1038

6 resultados

Otimizações automatizadas inseguras

Ocorre quando compiladores, frameworks ou ferramentas de build aplicam otimizações automáticas que removem ou modificam código de segurança de forma imperceptível. O desenvolvedor escreve proteções (como validações ou sanitização), mas a otimização as elimina por considerar 'desnecessárias', expondo o sistema a ataques.

Ejemplo

Um compilador remove uma verificação de limite de array porque analisa o código e conclui que é 'sempre verdadeira' em sua lógica — mas essa análise estática não considera entradas malformadas do usuário. Assim, um buffer overflow se torna possível em produção.

Cómo mitigar

Desabilitar otimizações agressivas em código crítico de segurança, usar atributos de compilador (volatile, barrier) para forçar a preservação de validações, e validar em testes que proteções de segurança não foram removidas pelas otimizações aplicadas.