Falhas do tipo CWE-409

134 resultados

Manipulação inadequada de dados altamente comprimidos (amplificação de dados)

Ocorre quando uma aplicação processa dados comprimidos (ZIP, GZIP, etc.) sem validar ou limitar adequadamente o tamanho descompactado. Um arquivo pequeno pode explodir para gigabytes na memória, causando negação de serviço (DoS) ou travamento do sistema.

Exemplo

Um servidor web aceita upload de arquivo ZIP comprimido com 1 MB, descompacta sem verificar o tamanho final, e se expande para 10 GB na RAM, consumindo toda memória disponível e derrubando o serviço. Esse é o clássico 'zip bomb'.

Como mitigar

Valide o tamanho descompactado antes de processar: defina limites máximos de expansão (ex: máximo 100x maior que o original), monitore o crescimento em tempo real e pare se exceder, e implemente timeouts. Também considere processar em chunks ao invés de descompactar tudo de uma vez.

CVE-2026-15814MEDIUMUploading a crafted image causes excessive memory allocation in the Mattermost ServerEPSS 0.2%CVE-2026-5132MEDIUMUnbounded zlib decompression in Calls SDP WebSocket messagesEPSS 0.2%CVE-2026-77021MEDIUMMissing decompression size limit in agent receiver allows memory exhaustion via push agent dataEPSS 0.2%CVE-2022-37439MEDIUMMalformed ZIP file crashes Universal Forwarders and Splunk Enterprise through file monitoring inputEPSS 0.2%CVE-2026-79695HIGHDell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Improper HandlingEPSS 0.2%CVE-2024-29370MEDIUMIn python-jose 3.3.0 (specifically jwe.decrypt), a vulnerability allows an attacker to cause a Denial-of-Service (DoS) condition by craftingEPSS 0.2%CVE-2026-11617LOWTanium addressed a compression bomb vulnerability in Findings.EPSS 0.2%CVE-2026-75476LOWTanium addressed a compression bomb vulnerability in Threat Response.EPSS 0.2%CVE-2026-44018MEDIUMDocling: Unsafe Archive Extraction and XML Parsing in METS-GBS BackendEPSS 0.2%CVE-2026-13523MEDIUMGPAC ISOBMFF base_encoding.c data amplificationEPSS 0.2%CVE-2026-32044MEDIUMOpenClaw < 2026.3.2 - Tar Archive Safety Bypass in Skills InstallationEPSS 0.1%CVE-2025-0986MEDIUMIBM PowerVM Hypervisor data manipulationEPSS 0.1%CVE-2026-83599HIGHNetdata: WebSocket Decompression BombEPSS CVE-2026-77620HIGHVector: Unauthenticated denial of service in the `logstash` source via nested compressed frames (stack exhaustion and decompression amplification).EPSS