Falhas do tipo CWE-920

2 resultados

Restrição inadequada de consumo de energia

Fraqueza onde o software não limita ou monitora adequadamente o consumo de recursos (CPU, GPU, bateria, energia) durante operações, permitindo que um atacante esgote esses recursos através de requisições maliciosas ou loops computacionalmente custosos. Resultado: negação de serviço, dano a hardware ou redução significativa de desempenho.

Exemplo

Uma API REST sem rate limiting permite que um atacante submeta milhares de requisições complexas simultaneamente, forçando o servidor a consumir toda a CPU e energia disponível até travar. Ou um aplicativo mobile que executa cálcriptográficos pesados sem timeout, deixando o dispositivo quente e a bateria drenando em minutos.

Como mitigar

Implemente rate limiting, timeouts em operações custosas, fila de requisições com priorização, e monitore métricas de consumo (CPU, memória, bateria). Em contextos de IoT ou dispositivos móveis, estabeleça limites explícitos no tempo de execução e use throttling para operações intensivas.