Falhas do tipo CWE-908

345 resultados

Uso de recurso não inicializado

Ocorre quando o código utiliza uma variável, buffer, objeto ou estrutura de dados sem ter atribuído um valor inicial válido. O recurso contém lixo de memória (garbage values), causando comportamentos imprevisíveis: corrupção de dados, travamentos, vazamento de informações sensíveis ou até execução de código arbitrário.

Exemplo

Um aplicativo aloca um buffer para armazenar uma senha, mas a função que deveria inicializá-lo com zeros não é chamada antes de copiar dados do usuário. Se fragmentos de memória anterior (chaves, tokens) ainda estiverem no buffer, podem vazar quando este é processado ou comparado.

Como mitigar

Inicialize sempre variáveis e estruturas no ponto de declaração ou imediatamente após alocação (use memset, calloc em C/C++, ou construtores em linguagens modernas). Ative avisos do compilador para detecção de variáveis não inicializadas (-Wall -Wuninitialized em GCC/Clang) e considere usar ferramentas estáticas (SAST) para varredura em todo o código.

CVE-2024-38254MEDIUMWindows Authentication Information Disclosure VulnerabilityEPSS 0.7%CVE-2023-29367HIGHiSCSI Target WMI Provider Remote Code Execution VulnerabilityEPSS 0.7%CVE-2025-21312LOWWindows Smart Card Reader Information Disclosure VulnerabilityEPSS 0.7%CVE-2024-38256MEDIUMWindows Kernel-Mode Driver Information Disclosure VulnerabilityEPSS 0.7%CVE-2026-67386MEDIUMMicrosoft SQL Server Information Disclosure VulnerabilityEPSS 0.7%CVE-2026-60005HIGHNGINX ngx_http_slice_module vulnerabilityEPSS 0.7%CVE-2025-21272MEDIUMWindows COM Server Information Disclosure VulnerabilityEPSS 0.7%CVE-2025-21288MEDIUMWindows COM Server Information Disclosure VulnerabilityEPSS 0.7%CVE-2026-80091MEDIUMMicrosoft Office Information Disclosure VulnerabilityEPSS 0.7%CVE-2023-21753MEDIUMEvent Tracing for Windows Information Disclosure VulnerabilityEPSS 0.7%CVE-2023-32016MEDIUMWindows Installer Information Disclosure VulnerabilityEPSS 0.7%CVE-2022-31741HIGHA crafted CMS message could have been processed incorrectly, leading to an invalid memory read, and potentially further memory corruption. TEPSS 0.7%CVE-2024-53066CRITICALnfs: Fix KMSAN warning in decode_getfattr_attrs()EPSS 0.7%CVE-2023-45663MEDIUMDisclosure of uninitialized memory in stbi__tga_load in stb_imageEPSS 0.7%CVE-2023-32041MEDIUMWindows Update Orchestrator Service Information Disclosure VulnerabilityEPSS 0.6%CVE-2023-37930MEDIUMMultiple issues including the use of uninitialized ressources [CWE-908] and excessive iteration [CWE-834] vulnerabilities vulnerability in FEPSS 0.6%CVE-2024-38118MEDIUMMicrosoft Local Security Authority (LSA) Server Information Disclosure VulnerabilityEPSS 0.6%CVE-2024-38122MEDIUMMicrosoft Local Security Authority (LSA) Server Information Disclosure VulnerabilityEPSS 0.6%CVE-2026-0915HIGHgetnetbyaddr and getnetbyaddr_r leak stack contents to DNS resovlerEPSS 0.6%CVE-2023-22281HIGHBIG-IP AFM vulnerabilityEPSS 0.6%