Fallos del tipo CWE-908

345 resultados

Uso de recurso não inicializado

O código utiliza uma variável, buffer, ponteiro ou outro recurso sem atribuir um valor inicial válido. Isso causa comportamento imprevisível: o programa lê lixo de memória ou executa operações com dados aleatórios, podendo levar a falhas, vazamento de informação ou execução de código arbitrário.

Ejemplo

Um desenvolvedor declara um array local sem zerá-lo e o passa diretamente para uma função criptográfica; a função processa dados lixo da stack anterior, compromentendo a segurança da operação criptográfica. Ou um ponteiro é usado antes de ser alocado, causando acesso a endereço de memória inválido.

Cómo mitigar

Inicialize sempre variáveis no ponto de declaração (em C/C++: use memset, calloc ou atribua valores válidos; em linguagens gerenciadas, confie no runtime). Use analisadores estáticos (como Clang Static Analyzer ou Coverity) para detectar leitura sem inicialização; implemente code review obrigatório para declarações de recursos.

CVE-2025-29830MEDIUMWindows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityEPSS 1.3%CVE-2022-29240HIGHUninitialized memory read in LZ4 decompression leads to authentication bypass in ScyllaEPSS 1.2%CVE-2025-50156MEDIUMWindows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityEPSS 1.2%CVE-2025-53153MEDIUMWindows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityEPSS 1.2%CVE-2025-53148MEDIUMWindows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityEPSS 1.2%CVE-2025-53138MEDIUMWindows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityEPSS 1.2%CVE-2025-50157MEDIUMWindows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityEPSS 1.2%CVE-2024-26220MEDIUMWindows Mobile Hotspot Information Disclosure VulnerabilityEPSS 1.1%CVE-2021-29623LOWUninitialized variable bug in Exiv2EPSS 1.1%CVE-2021-41041In Eclipse Openj9 before version 0.32.0, Java 8 & 11 fail to throw the exception captured during bytecode verification when verification is EPSS 1.1%CVE-2020-35494There's a flaw in binutils /opcodes/tic4x-dis.c. An attacker who is able to submit a crafted input file to be processed by binutils could caEPSS 1.1%CVE-2023-38140MEDIUMWindows Kernel Information Disclosure VulnerabilityEPSS 1.1%CVE-2022-31026MEDIUMUse of Uninitialized Variable in trilogyEPSS 1.1%CVE-2026-57982MEDIUMWindows Remote Desktop Protocol (RDP) Information Disclosure VulnerabilityEPSS 1.0%CVE-2026-2044HIGHGIMP PGM File Parsing Uninitialized Memory Remote Code Execution VulnerabilityEPSS 1.0%CVE-2026-56190CRITICALRemote Desktop Protocol Remote Code Execution VulnerabilityEPSS 1.0%CVE-2023-27598HIGHOpenSIPS has vulnerability in the parse_via() functionEPSS 1.0%CVE-2026-50497MEDIUMWindows Remote Desktop Protocol (RDP) Information Disclosure VulnerabilityEPSS 0.9%CVE-2026-55003MEDIUMWindows Remote Desktop Protocol (RDP) Information Disclosure VulnerabilityEPSS 0.9%CVE-2026-58535MEDIUMWindows Remote Desktop Client Information Disclosure VulnerabilityEPSS 0.9%