Weaknesses of type CWE-393
10 resultsRetorno de código de status incorreto
A aplicação retorna um código HTTP ou de status que não corresponde de fato ao resultado da operação realizada. Por exemplo, retornar 200 (sucesso) quando ocorreu um erro, ou 404 quando o recurso existe. Isso confunde clientes, proxies e sistemas de monitoramento, mascarando falhas reais e comprometendo a confiabilidade da comunicação.
Um endpoint de login retorna HTTP 200 com um corpo vazio quando as credenciais estão inválidas, em vez de retornar 401 (Unauthorized). Um cliente automatizado interpreta isso como sucesso e continua processando, ou um WAF não consegue detectar tentativas de força bruta porque o padrão de erro fica invisível.
Mapear explicitamente cada caminho de execução para seu código de status HTTP correto: 2xx para sucesso, 4xx para erros do cliente (inclusive validação, autenticação, autorização), 5xx para falhas do servidor. Testar cenários de erro com testes automatizados que validam tanto o status quanto o corpo da resposta.