Falhas do tipo CWE-1334

2 resultados

Injeção de erro não autorizada

É quando um atacante consegue forçar ou injetar mensagens de erro, exceções ou estados de falha em um sistema sem estar autorizado para isso. O perigo está em que essas injeções podem contornar mecanismos de segurança, expor informações sensíveis nas mensagens de erro ou deixar a aplicação em um estado inconsistente que pode ser explorado.

Exemplo

Um aplicativo processa requisições e um usuário não autenticado consegue enviar parâmetros especiais que forçam a geração de erros internos; esses erros expõem detalhes do banco de dados ou estrutura do sistema que não deveriam ser visíveis. Ou um atacante injeta estados de erro falsos que fazem a lógica de autenticação pular etapas críticas.

Como mitigar

Valide rigorosamente todas as entradas antes de processar, nunca confie em parâmetros que podem gerar erros. Implemente tratamento de exceções que não exponha detalhes internos ao usuário final — logs sensíveis apenas internamente. Além disso, restrinja quem pode provocar ou manipular estados de erro através de autenticação e autorização adequadas em cada ponto de falha.