Falhas do tipo CWE-544

7 resultados

Ausência de mecanismo padronizado de tratamento de erros

A aplicação não implementa uma estratégia consistente e centralizada para capturar, registrar e responder a erros. Isso resulta em comportamento imprevisível quando falhas ocorrem: alguns erros são ignorados, outros expõem informações sensíveis ao usuário, e a detecção de anomalias fica comprometida. Atacantes exploram essa inconsistência para contornar validações, ocultar atividades maliciosas ou causar negação de serviço.

Exemplo

Um serviço web trata timeouts de banco de dados de formas diferentes em endpoints distintos: em um retorna HTTP 500 com stack trace completo; em outro falha silenciosamente retornando sucesso fictício; em um terceiro desconecta o usuário. Um atacante usa isso para mapear o sistema, injetar SQL sem ser detectado ou forçar falhas que o deixem em estado inconsistente.

Como mitigar

Implemente um handler de exceções global (middleware em frameworks modernos) que capture, valide e registra todos os erros de forma uniforme. Retorne mensagens genéricas ao cliente, registre detalhes apenas em logs internos, e defina políticas claras de recuperação para cada tipo de falha (retry, fallback, abort).