Falhas do tipo CWE-394

14 resultados

Ignorância ou má interpretação de códigos de status e valores de retorno

O código não verifica ou interpreta corretamente o código de status ou valor de retorno de uma função/API, assumindo sucesso mesmo quando a operação falha. Isso leva a execução de lógica inválida sobre dados corrompidos ou incompletos, comprometendo a segurança e integridade da aplicação.

Exemplo

Uma função de autenticação retorna um código de erro em vez de sucesso, mas o desenvolvedor não valida o retorno e prossegue como se o usuário estivesse autenticado. Ou uma requisição HTTP recebe status 500, mas o código trata como 200 e processa uma resposta vazia.

Como mitigar

Sempre validar explicitamente códigos de retorno e status antes de usar os dados resultantes. Usar padrões como try-catch, verificações de null/erro, e nunca assumir sucesso implícito — seja na resposta de APIs, syscalls, ou bibliotecas.