Falhas do tipo CWE-407

173 resultados

Complexidade algorítmica ineficiente

É quando um algoritmo consome recursos (CPU, memória) de forma desproporcional à quantidade de dados que processa, geralmente por usar nested loops ou recursão profunda sem otimização. Um atacante explora isso enviando inputs grandes ou estruturados para sobrecarregar o servidor e causar negação de serviço.

Exemplo

Um endpoint de busca que valida entrada usando regex aninhado complexo (ReDoS) para cada caractere, ou uma API que processa uma lista de n itens com dois loops aninhados O(n²). Quando o atacante envia 10 mil registros, o servidor trava ao tentar processar em tempo viável.

Como mitigar

Analise a complexidade Big O dos algoritmos críticos durante code review, implemente timeouts e rate limiting, use estruturas de dados adequadas (hash maps em vez de arrays sequenciais), e teste com datasets grandes em homologação. Para regex, prefira engines não-catastróficas ou limite o tamanho de entrada.

CVE-2026-63446HIGHSuricata app-layer: passed flows can retain transactions, causing resource exhaustionEPSS 0.4%CVE-2026-92365MEDIUMvllm-project vllm thinking_budget_state.py algorithmic complexityEPSS 0.4%CVE-2026-53550MEDIUMjs-yaml: Quadratic-complexity DoS in merge key handling via repeated aliasesEPSS 0.4%CVE-2026-84375HIGHjs-yaml: maxTotalMergeKeys does not limit CPU use for empty merge sourcesEPSS 0.4%CVE-2026-55099HIGHicalendar: Algorithmic Complexity in EqualityEPSS 0.4%CVE-2026-53433MEDIUMDenial of Service in fzfEPSS 0.4%CVE-2026-87822HIGHt-digest 3.1 through 3.3 Denial of Service via NaN Centroid Means in MergingDigest.fromBytesEPSS 0.4%CVE-2026-48959HIGHIO::Uncompress::Unzip versions before 2.220 for Perl allow CPU exhaustion via per-byte read loop in fastForwardEPSS 0.4%CVE-2026-6879LOWQuadratic Behavior in xml.etree.ElementPath Index PredicatesEPSS 0.4%CVE-2026-40164HIGHjq: Algorithmic complexity DoS via hardcoded MurmurHash3 seedEPSS 0.4%CVE-2026-13149HIGHbrace-expansion through 5.0.6 is vulnerable to denial of service. The expand() function exhibits exponential-time complexity in the number oEPSS 0.4%CVE-2026-81722HIGHnltk PorterStemmer before 3.10.3 Quadratic-time DoSEPSS 0.4%CVE-2025-30348MEDIUMencodeText in QDom in Qt before 6.8.0 has a complex algorithm involving XML string copy and inline replacement of parts of a string (with reEPSS 0.4%CVE-2026-63447HIGHSuricata ftp: crafted FTP traffic can cause quadratic CPU consumptionEPSS 0.4%CVE-2026-41850HIGHSpring Framework Algorithmic Denial of Service via SpEL ExpressionsEPSS 0.4%CVE-2026-13311HIGHshell-quote parse() is quadratic in token count, enabling denial of serviceEPSS 0.4%CVE-2026-92987HIGHroxmltree through 0.21.1 Denial of Service via Quadratic ParsingEPSS 0.4%CVE-2026-31937HIGHSuricata dcerpc: quadratic complexity in dcerpc bufferingEPSS 0.4%CVE-2026-83614HIGHxmldom: Quadratic-time parsing via the malformed-input recovery path — `parseElementStartPart` re-scan and `normalize()` adjacent-text mergeEPSS 0.4%CVE-2025-14822LOWDoS from quadratic complexity in model.ParseHashtagsEPSS 0.4%