Falhas do tipo CWE-908

345 resultados

Uso de recurso não inicializado

Ocorre quando o código utiliza uma variável, buffer, objeto ou estrutura de dados sem ter atribuído um valor inicial válido. O recurso contém lixo de memória (garbage values), causando comportamentos imprevisíveis: corrupção de dados, travamentos, vazamento de informações sensíveis ou até execução de código arbitrário.

Exemplo

Um aplicativo aloca um buffer para armazenar uma senha, mas a função que deveria inicializá-lo com zeros não é chamada antes de copiar dados do usuário. Se fragmentos de memória anterior (chaves, tokens) ainda estiverem no buffer, podem vazar quando este é processado ou comparado.

Como mitigar

Inicialize sempre variáveis e estruturas no ponto de declaração ou imediatamente após alocação (use memset, calloc em C/C++, ou construtores em linguagens modernas). Ative avisos do compilador para detecção de variáveis não inicializadas (-Wall -Wuninitialized em GCC/Clang) e considere usar ferramentas estáticas (SAST) para varredura em todo o código.

CVE-2025-29830MEDIUMWindows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityEPSS 1.3%CVE-2022-29240HIGHUninitialized memory read in LZ4 decompression leads to authentication bypass in ScyllaEPSS 1.2%CVE-2025-50156MEDIUMWindows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityEPSS 1.2%CVE-2025-53153MEDIUMWindows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityEPSS 1.2%CVE-2025-53148MEDIUMWindows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityEPSS 1.2%CVE-2025-53138MEDIUMWindows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityEPSS 1.2%CVE-2025-50157MEDIUMWindows Routing and Remote Access Service (RRAS) Information Disclosure VulnerabilityEPSS 1.2%CVE-2024-26220MEDIUMWindows Mobile Hotspot Information Disclosure VulnerabilityEPSS 1.1%CVE-2021-29623LOWUninitialized variable bug in Exiv2EPSS 1.1%CVE-2021-41041In Eclipse Openj9 before version 0.32.0, Java 8 & 11 fail to throw the exception captured during bytecode verification when verification is EPSS 1.1%CVE-2020-35494There's a flaw in binutils /opcodes/tic4x-dis.c. An attacker who is able to submit a crafted input file to be processed by binutils could caEPSS 1.1%CVE-2023-38140MEDIUMWindows Kernel Information Disclosure VulnerabilityEPSS 1.1%CVE-2022-31026MEDIUMUse of Uninitialized Variable in trilogyEPSS 1.1%CVE-2026-57982MEDIUMWindows Remote Desktop Protocol (RDP) Information Disclosure VulnerabilityEPSS 1.0%CVE-2026-2044HIGHGIMP PGM File Parsing Uninitialized Memory Remote Code Execution VulnerabilityEPSS 1.0%CVE-2026-56190CRITICALRemote Desktop Protocol Remote Code Execution VulnerabilityEPSS 1.0%CVE-2023-27598HIGHOpenSIPS has vulnerability in the parse_via() functionEPSS 1.0%CVE-2026-50497MEDIUMWindows Remote Desktop Protocol (RDP) Information Disclosure VulnerabilityEPSS 0.9%CVE-2026-55003MEDIUMWindows Remote Desktop Protocol (RDP) Information Disclosure VulnerabilityEPSS 0.9%CVE-2026-58535MEDIUMWindows Remote Desktop Client Information Disclosure VulnerabilityEPSS 0.9%