Falhas do tipo CWE-405

55 resultados

Consumo assimétrico de recursos (amplificação)

Ocorre quando um atacante consegue causar consumo desproporcional de recursos do servidor (CPU, memória, banda) enviando um volume pequeno de dados ou requisições simples. O servidor gasta muito mais para processar do que o atacante gasta para enviar, criando um desequilíbrio que facilita ataques de negação de serviço (DoS). Exemplos clássicos: algoritmos de busca ineficientes em grandes datasets, descompressão de dados comprimidos, ou processamento recursivo sem limite.

Exemplo

Um endpoint que aceita uma regex para buscar logs pode ser explorado com uma regex malformada que causa backtracking exponencial, fazendo o servidor queimar CPU enquanto o atacante envia apenas uma requisição HTTP simples; ou um servidor que descompacta arquivos ZIP sem validar tamanho descompactado, permitindo um arquivo pequeno que expande para terabytes.

Como mitigar

Implemente timeouts rigorosos para operações custosas (buscas, processamento), valide e limite tamanhos de entrada e saída esperados (máximo de caracteres em regex, proporção máximo entre comprimido/descomprimido), use rate limiting por cliente, e monitore padrões de consumo anormal de recursos. Revise algoritmos com custo computacional alto e considere trabalhos assíncronos ou filas para operações pesadas.

CVE-2026-54874HIGHExcessive Memory Use Buffering DTLS Records for a Future EpochEPSS 0.5%CVE-2025-22166HIGHThis High severity DoS (Denial of Service) vulnerability was introduced in version 2.0 of Confluence Data Center. This DoS (Denial of SerEPSS 0.5%CVE-2024-34703HIGHBotan Vulnerable to Denial of Service Due to Overly Large Elliptic Curve ParametersEPSS 0.5%CVE-2026-35626MEDIUMOpenClaw < 2026.3.22 - Unauthenticated Resource Exhaustion via Voice Call WebhookEPSS 0.5%CVE-2025-53633HIGHChall-Manager's scenario decoding process does not check for zip bombsEPSS 0.5%CVE-2025-43857MEDIUMnet-imap rubygem vulnerable to possible DoS by memory exhaustionEPSS 0.5%CVE-2025-42874HIGHDenial of service (DOS) in SAP NetWeaver (remote service for Xcelsius)EPSS 0.5%CVE-2026-72914HIGHMastodon: Exhausting data by an unauthenticated request to the admin retention APIEPSS 0.5%CVE-2025-66564HIGHSigstore Timestamp Authority allocates excessive memory during request parsingEPSS 0.4%CVE-2026-0485HIGHDenial of service (DOS) vulnerability in SAP BusinessObjects BI PlatformEPSS 0.4%CVE-2026-75029MEDIUMMessage parser retains every identical singleton RDATA, enabling wire-to-work amplificationEPSS 0.4%CVE-2025-26516MEDIUMCVE-2025-26516 Denial of Service Vulnerability in StorageGRID (formerly StorageGRID Webscale)EPSS 0.4%CVE-2026-45557MEDIUMTechnitium DNS Server excessive DNSSEC requestsEPSS 0.4%CVE-2025-32394MEDIUMAutoGPT: There is a DoS vulnerability in AITextSummarizerBlockEPSS 0.4%CVE-2025-42873MEDIUMDenial of Service (DoS) in SAPUI5 framework (Markdown-it component)EPSS 0.4%CVE-2026-87011HIGHOpen WebUI: Unauthenticated requests can stall the server via uncached OIDC fetches in back-channel logoutEPSS 0.4%CVE-2026-23930MEDIUMFrontend DoS via the popup.testtriggerexpr actionEPSS 0.4%CVE-2026-24324MEDIUMDenial of service (DOS) vulnerability in SAP BusinessObjects Business Intelligence Platform (AdminTools)EPSS 0.3%CVE-2025-49643MEDIUMFrontend DoS vulnerability due to asymmetric resource consumptionEPSS 0.3%CVE-2024-0450MEDIUMQuoted zip-bomb protection for zipfileEPSS 0.3%