Falhas do tipo CWE-405
45 resultadosConsumo assimétrico de recursos (amplificação)
Ocorre quando um atacante consegue causar consumo desproporcional de recursos do servidor (CPU, memória, banda) enviando um volume pequeno de dados ou requisições simples. O servidor gasta muito mais para processar do que o atacante gasta para enviar, criando um desequilíbrio que facilita ataques de negação de serviço (DoS). Exemplos clássicos: algoritmos de busca ineficientes em grandes datasets, descompressão de dados comprimidos, ou processamento recursivo sem limite.
Um endpoint que aceita uma regex para buscar logs pode ser explorado com uma regex malformada que causa backtracking exponencial, fazendo o servidor queimar CPU enquanto o atacante envia apenas uma requisição HTTP simples; ou um servidor que descompacta arquivos ZIP sem validar tamanho descompactado, permitindo um arquivo pequeno que expande para terabytes.
Implemente timeouts rigorosos para operações custosas (buscas, processamento), valide e limite tamanhos de entrada e saída esperados (máximo de caracteres em regex, proporção máximo entre comprimido/descomprimido), use rate limiting por cliente, e monitore padrões de consumo anormal de recursos. Revise algoritmos com custo computacional alto e considere trabalhos assíncronos ou filas para operações pesadas.