Fallos del tipo CWE-405

55 resultados

Consumo assimétrico de recursos (amplificação)

Fraqueza em que uma operação barata para o atacante consome muitos recursos do servidor ou do sistema-alvo, criando um desequilíbrio entre esforço investido e dano causado. O atacante aproveita essa desproporcionalidade para sobrecarregar a aplicação ou infraestrutura com pouco investimento, levando a negação de serviço.

Ejemplo

Um servidor web que processa requisições de busca complexas sem limite: um atacante envia 1.000 buscas full-text em paralelo, cada uma consumindo CPU por minutos, enquanto ele gasta apenas segundos enviando HTTP requests. O servidor fica indisponível para usuários legítimos.

Cómo mitigar

Implemente rate limiting, timeout de operações, validação de entrada para rejeitar queries complexas, cache de resultados, e monitore proporção entre requisições recebidas e recursos consumidos. Escale horizontalmente se necessário e considere usar filas assíncronas para operações pesadas.

CVE-2026-54874HIGHExcessive Memory Use Buffering DTLS Records for a Future EpochEPSS 0.5%CVE-2025-22166HIGHThis High severity DoS (Denial of Service) vulnerability was introduced in version 2.0 of Confluence Data Center. This DoS (Denial of SerEPSS 0.5%CVE-2024-34703HIGHBotan Vulnerable to Denial of Service Due to Overly Large Elliptic Curve ParametersEPSS 0.5%CVE-2026-35626MEDIUMOpenClaw < 2026.3.22 - Unauthenticated Resource Exhaustion via Voice Call WebhookEPSS 0.5%CVE-2025-53633HIGHChall-Manager's scenario decoding process does not check for zip bombsEPSS 0.5%CVE-2025-43857MEDIUMnet-imap rubygem vulnerable to possible DoS by memory exhaustionEPSS 0.5%CVE-2025-42874HIGHDenial of service (DOS) in SAP NetWeaver (remote service for Xcelsius)EPSS 0.5%CVE-2026-72914HIGHMastodon: Exhausting data by an unauthenticated request to the admin retention APIEPSS 0.5%CVE-2025-66564HIGHSigstore Timestamp Authority allocates excessive memory during request parsingEPSS 0.4%CVE-2026-0485HIGHDenial of service (DOS) vulnerability in SAP BusinessObjects BI PlatformEPSS 0.4%CVE-2026-75029MEDIUMMessage parser retains every identical singleton RDATA, enabling wire-to-work amplificationEPSS 0.4%CVE-2025-26516MEDIUMCVE-2025-26516 Denial of Service Vulnerability in StorageGRID (formerly StorageGRID Webscale)EPSS 0.4%CVE-2026-45557MEDIUMTechnitium DNS Server excessive DNSSEC requestsEPSS 0.4%CVE-2025-32394MEDIUMAutoGPT: There is a DoS vulnerability in AITextSummarizerBlockEPSS 0.4%CVE-2025-42873MEDIUMDenial of Service (DoS) in SAPUI5 framework (Markdown-it component)EPSS 0.4%CVE-2026-87011HIGHOpen WebUI: Unauthenticated requests can stall the server via uncached OIDC fetches in back-channel logoutEPSS 0.4%CVE-2026-23930MEDIUMFrontend DoS via the popup.testtriggerexpr actionEPSS 0.4%CVE-2026-24324MEDIUMDenial of service (DOS) vulnerability in SAP BusinessObjects Business Intelligence Platform (AdminTools)EPSS 0.3%CVE-2025-49643MEDIUMFrontend DoS vulnerability due to asymmetric resource consumptionEPSS 0.3%CVE-2024-0450MEDIUMQuoted zip-bomb protection for zipfileEPSS 0.3%