Weaknesses of type CWE-205
2 resultsExposição de Informação por Inconsistência de Comportamento
A aplicação revela informações sensíveis através de diferenças no seu comportamento (tempo de resposta, mensagens de erro, sequência de ações) entre cenários de sucesso e falha. Um atacante observa essas discrepâncias para inferir dados que não deveriam ser acessíveis, como confirmação da existência de usuários, valores de hash ou estrutura interna do sistema.
Um sistema de login retorna 'Usuário não encontrado' em 100ms e 'Senha incorreta' em 500ms. Um atacante lista emails e mede o tempo: se for rápido, o usuário não existe; se for lento, existe. Ou um endpoint de API responde com HTTP 404 para arquivos inexistentes mas com HTTP 403 para arquivos restritos — revelando que o arquivo existe.
Padronize tempos de resposta entre casos de sucesso e erro (use delays aleatórios se necessário). Retorne mensagens de erro genéricas e códigos HTTP consistentes, sem distinguir entre 'não existe' e 'sem permissão'. Implemente rate limiting para dificultar análise temporal em larga escala.