Weaknesses of type CWE-544

7 results

Ausência de mecanismo padronizado de tratamento de erros

A aplicação não implementa uma estratégia consistente e centralizada para capturar, registrar e responder a erros. Isso resulta em comportamentos imprevisíveis: alguns erros são ignorados, outros expõem detalhes sensíveis ao usuário, e não há visibilidade operacional sobre falhas críticas. Atacantes exploram essa inconsistência para contornar controles de segurança ou inferir estados internos.

Example

Um serviço web trata falhas de banco de dados mostrando a stack trace completa em alguns endpoints, enquanto outros retornam mensagens genéricas — permitindo ao atacante mapear a arquitetura interna. Simultaneamente, logs de erro não são centralizados, dificultando a detecção de tentativas de exploração.

How to mitigate

Implemente um handler centralizado de exceções (middleware ou decorator) que capture todos os erros, registre com contexto suficiente (sem expor segredos) e retorne mensagens padronizadas ao cliente. Mantenha logs estruturados em um repositório único e monitore padrões anormais de erro.