Fallos del tipo CWE-474

13 resultados

Uso de função com implementações inconsistentes

Ocorre quando o código chama uma função que tem múltiplas implementações (em diferentes bibliotecas, plataformas ou versões) com comportamentos diferentes ou incompatíveis. O desenvolvedor assume um comportamento esperado, mas a função realmente usada em tempo de execução se comporta de forma distinta, causando falhas de segurança ou lógica.

Ejemplo

Um programa usa strcpy() esperando que ela valide tamanho de buffer (como faz em algumas versões de biblioteca), mas a versão linkada em produção não faz validação nenhuma, permitindo buffer overflow. Ou uma API de criptografia que em uma versão usa chaves de 256 bits e em outra usa 128 bits sem avisar, enfraquecendo a proteção.

Cómo mitigar

Sempre verificar e documentar qual implementação concreta de uma função será usada em cada ambiente (versão de biblioteca, SO, compilador). Usar versionamento explícito de dependências, testes de integração que validem comportamento real, e preferir funções com contrato bem definido e testado (como safe_strcpy ou APIs modernas que rejeitam ambiguidade).

CVE-2021-0294MEDIUMJunos OS: QFX5000 Series and EX4600 Series: Enhanced storm control might not work leading to partial Denial of ServiceEPSS 0.9%CVE-2024-1672HIGHInappropriate implementation in Content Security Policy in Google Chrome prior to 122.0.6261.57 allowed a remote attacker to bypass content EPSS 0.9%CVE-2024-2628MEDIUMInappropriate implementation in Downloads in Google Chrome prior to 123.0.6312.58 allowed a remote attacker to perform UI spoofing via a craEPSS 0.6%CVE-2026-25960HIGHSSRF Protection Bypass in vLLMEPSS 0.5%CVE-2024-5836HIGHInappropriate Implementation in DevTools in Google Chrome prior to 126.0.6478.54 allowed an attacker who convinced a user to install a malicEPSS 0.5%CVE-2024-5839HIGHInappropriate Implementation in Memory Allocator in Google Chrome prior to 126.0.6478.54 allowed a remote attacker to potentially exploit heEPSS 0.5%CVE-2024-7001MEDIUMInappropriate implementation in HTML in Google Chrome prior to 127.0.6533.72 allowed a remote attacker who convinced a user to engage in speEPSS 0.4%CVE-2026-24010HIGHHorilla has HTML Injection Issue that, with Phishing, Leads to Account TakeoverEPSS 0.4%CVE-2026-11102HIGHInappropriate implementation in Isolated Web Apps in Google Chrome prior to 149.0.7827.53 allowed a remote attacker to execute arbitrary codEPSS 0.4%CVE-2026-0902HIGHInappropriate implementation in V8 in Google Chrome prior to 144.0.7559.59 allowed a remote attacker to perform an out of bounds memory readEPSS 0.3%CVE-2026-11097MEDIUMInappropriate implementation in WebView in Google Chrome on Android prior to 149.0.7827.53 allowed a remote attacker to leak cross-origin daEPSS 0.2%CVE-2024-1694HIGHInappropriate implementation in Google Updator prior to 1.3.36.351 in Google Chrome allowed a local attacker to bypass discretionary access EPSS 0.2%CVE-2026-39894LOWCacti: RRDtool metric shift via LC_NUMERIC locale comma decimal formattingEPSS 0.1%