Falhas do tipo CWE-406
19 resultadosAmplificação de Tráfego de Rede
É quando uma aplicação responde a requisições pequenas com respostas muito maiores, permitindo que um atacante use servidores legítimos como amplificadores em ataques DDoS. O problema: não há limite ou validação adequada no volume de dados enviado em resposta, transformando o servidor em arma contra outras vítimas.
Um serviço DNS ou NTP mal configurado que responde a requisições UDP simples com pacotes enormes; um atacante falsifica o IP de origem apontando para a vítima, e o servidor amplifica o ataque enviando megabytes em resposta a cada byte recebido.
Implemente rate limiting por IP origem, valide e limite o tamanho das respostas, desabilite reflexão em protocolos como DNS/NTP (usando ACLs), e monitore padrões anormais de tráfego de saída. Em APIs, autentique requisições e applique quotas de resposta.