Falhas do tipo CWE-203

350 resultados

Discrepância Observável em Comportamento

Ocorre quando o sistema exibe comportamentos ou mensagens diferentes dependendo de informações secretas (senha, token, chave), permitindo que um atacante deduza essas informações através de análise de resposta. O perigo está em vazar conhecimento que deveria ser privado por meio de canais laterais, como tempo de resposta, mensagens de erro ou mudanças visuais.

Exemplo

Um formulário de login que retorna 'Usuário não existe' para usuários inválidos e 'Senha incorreta' para usuários válidos com senha errada. Um atacante usa essas mensagens diferentes para enumerar contas válidas sem nunca adivinhar a senha correta.

Como mitigar

Padronize respostas do sistema: retorne sempre a mesma mensagem genérica (ex: 'Credenciais inválidas') e o mesmo tempo de resposta, independentemente de qual parte falhou. Use técnicas como constant-time comparison para operações sensíveis e evite vazar informações através de timing, códigos HTTP diferenciados ou feedback textual discriminador.

CVE-2022-20559LOWIn revokeOwnPermissionsOnKill of PermissionManager.java, there is a possible way to determine whether an app is installed, without query perEPSS 0.1%CVE-2023-21337HIGHIn InputMethod, there is a possible way to determine whether an app is installed, without query permissions, due to side channel informationEPSS 0.1%CVE-2026-78936LOWObservable discrepancy in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local attacker to obtain cross-origin dEPSS 0.1%CVE-2022-20264MEDIUMIn Usage Stats Service, there is a possible way to determine whether an app is installed, without query permissions due to side channel infoEPSS 0.1%CVE-2026-78949LOWObservable discrepancy in CustomTabs in Google Chrome on on Android prior to 152.0.7977.65 allowed a local attacker to obtain cross-origin dEPSS 0.1%CVE-2023-21324HIGHIn Package Installer, there is a possible way to determine whether an app is installed, without query permissions, due to side channel inforEPSS 0.1%CVE-2023-21298HIGHIn Slice, there is a possible disclosure of installed applications due to side channel information disclosure. This could lead to local escaEPSS 0.1%CVE-2024-43095HIGHIn multiple locations, there is a possible way to obtain any system permission due to a logic error in the code. This could lead to local esEPSS 0.1%CVE-2026-56888MEDIUMIn multiple locations, there is a possible permission bypass due to side channel information disclosure. This could lead to local escalationEPSS 0.1%CVE-2026-95270MEDIUMdgtlmoon changedetection.io Hash Comparison flask_app.py check_password timing discrepancyEPSS