Falhas do tipo CWE-908

345 resultados

Uso de recurso não inicializado

Ocorre quando o código utiliza uma variável, buffer, objeto ou estrutura de dados sem ter atribuído um valor inicial válido. O recurso contém lixo de memória (garbage values), causando comportamentos imprevisíveis: corrupção de dados, travamentos, vazamento de informações sensíveis ou até execução de código arbitrário.

Exemplo

Um aplicativo aloca um buffer para armazenar uma senha, mas a função que deveria inicializá-lo com zeros não é chamada antes de copiar dados do usuário. Se fragmentos de memória anterior (chaves, tokens) ainda estiverem no buffer, podem vazar quando este é processado ou comparado.

Como mitigar

Inicialize sempre variáveis e estruturas no ponto de declaração ou imediatamente após alocação (use memset, calloc em C/C++, ou construtores em linguagens modernas). Ative avisos do compilador para detecção de variáveis não inicializadas (-Wall -Wuninitialized em GCC/Clang) e considere usar ferramentas estáticas (SAST) para varredura em todo o código.

CVE-2018-25014A use of uninitialized value was found in libwebp in versions before 1.0.1 in ReadSymbol().EPSS 2.2%CVE-2025-62472HIGHWindows Remote Access Connection Manager Elevation of Privilege VulnerabilityEPSS 2.2%CVE-2024-38064HIGHWindows TCP/IP Information Disclosure VulnerabilityEPSS 2.2%CVE-2026-3497LOWVulnerability in the OpenSSH GSSAPI delta included in various Linux distributions. This vulnerability affects the GSSAPI patches added by vaEPSS 2.2%CVE-2025-21220HIGHMicrosoft Message Queuing Information Disclosure VulnerabilityEPSS 2.2%CVE-2023-36567HIGHWindows Deployment Services Information Disclosure VulnerabilityEPSS 2.0%CVE-2023-36012MEDIUMDHCP Server Service Information Disclosure VulnerabilityEPSS 2.0%CVE-2023-35325HIGHWindows Print Spooler Information Disclosure VulnerabilityEPSS 1.8%CVE-2025-27474MEDIUMWindows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityEPSS 1.8%CVE-2023-38151HIGHMicrosoft Host Integration Server 2020 Remote Code Execution VulnerabilityEPSS 1.8%CVE-2024-43458HIGHWindows Networking Information Disclosure VulnerabilityEPSS 1.8%CVE-2023-36913MEDIUMMicrosoft Message Queuing Information Disclosure VulnerabilityEPSS 1.7%CVE-2023-24886HIGHMicrosoft PostScript and PCL6 Class Printer Driver Remote Code Execution VulnerabilityEPSS 1.6%CVE-2024-38260HIGHWindows Remote Desktop Licensing Service Remote Code Execution VulnerabilityEPSS 1.6%CVE-2020-27795A segmentation fault was discovered in radare2 with adf command. In libr/core/cmd_anal.c, when command "adf" has no or wrong argument, anal_EPSS 1.5%CVE-2025-29959MEDIUMWindows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityEPSS 1.4%CVE-2023-32042MEDIUMOLE Automation Information Disclosure VulnerabilityEPSS 1.3%CVE-2025-29958MEDIUMWindows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityEPSS 1.3%CVE-2025-53719MEDIUMWindows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityEPSS 1.3%CVE-2023-23413HIGHMicrosoft PostScript and PCL6 Class Printer Driver Remote Code Execution VulnerabilityEPSS 1.3%