Fallos del tipo CWE-1334

2 resultados

Injeção de erros não autorizada

É quando um atacante consegue forçar ou injetar mensagens de erro, exceções ou estados de falha em um sistema sem permissão, manipulando seu comportamento ou expondo informações sensíveis. O risco está em que essas injeções podem contornar lógica de segurança, causar negação de serviço ou revelar dados internos através de stacktraces e logs.

Ejemplo

Um aplicativo web que valida entrada de usuário, mas não valida a fonte de códigos de erro HTTP customizados vindo de bibliotecas terceirizadas. Um atacante injeta um erro forjado que faz o sistema pular verificações de autenticação ou expõe o caminho completo do arquivo em uma mensagem de erro mal tratada.

Cómo mitigar

Valide e sanitize qualquer entrada que possa gerar erros ou exceções, mesmo de bibliotecas terceirizadas. Implemente tratamento de exceções centralizado que nunca exponha detalhes internos ao usuário final, e use logging interno seguro separado da resposta ao cliente.