Fallos del tipo CWE-204
171 resultadosVazamento de informações por resposta diferenciada
A aplicação entrega respostas distintas (tempo de processamento, mensagens de erro, status HTTP, conteúdo) dependendo de estados internos ou dados sensíveis, permitindo que um atacante deduza informações que deveria estar ocultas. Por exemplo, responder "usuário não encontrado" em vez de "senha incorreta" revela quais contas existem no sistema.
Um serviço de autenticação retorna erro diferente se a senha está errada ("Acesso negado") versus se o e-mail não existe no banco ("E-mail não registrado"). Um atacante lista e-mails válidos simplesmente testando combinações. Ou um endpoint que demora 500ms para usuários autenticados mas 50ms para tokens inválidos, vazando informações via timing.
Padronize todas as respostas de erro relevantes (mesmo mensagem, mesmo código HTTP, mesmo tempo de processamento). Use respostas genéricas ("Credenciais inválidas" em vez de especificar o motivo) e implemente rate limiting para dificultar enumeração. Valide que dados sensíveis nunca vazam em headers, timing ou logs públicos.