Weaknesses of type CWE-544
7 resultsAusência de mecanismo padronizado de tratamento de erros
A aplicação não implementa uma estratégia consistente e centralizada para capturar, registrar e responder a erros. Isso resulta em comportamentos imprevisíveis: alguns erros são ignorados, outros expõem detalhes sensíveis ao usuário, e não há visibilidade operacional sobre falhas críticas. Atacantes exploram essa inconsistência para contornar controles de segurança ou inferir estados internos.
Um serviço web trata falhas de banco de dados mostrando a stack trace completa em alguns endpoints, enquanto outros retornam mensagens genéricas — permitindo ao atacante mapear a arquitetura interna. Simultaneamente, logs de erro não são centralizados, dificultando a detecção de tentativas de exploração.
Implemente um handler centralizado de exceções (middleware ou decorator) que capture todos os erros, registre com contexto suficiente (sem expor segredos) e retorne mensagens padronizadas ao cliente. Mantenha logs estruturados em um repositório único e monitore padrões anormais de erro.