Fallos del tipo CWE-205
2 resultadosExposição de informação através de discrepância comportamental
A aplicação se comporta de forma diferente quando processando entradas válidas versus inválidas, revelando informações sensíveis através dessas diferenças. Um atacante observa variações no tempo de resposta, mensagens de erro, redirecionamentos ou outros comportamentos para deduzir dados confidenciais sem acesso direto.
Um formulário de login que demora 500ms para rejeitar um usuário inexistente, mas 2s para validar a senha de um usuário que existe. Um atacante enumera contas válidas medindo o tempo de resposta, ou um serviço que retorna 'email não encontrado' versus 'senha incorreta', confirmando quais emails estão cadastrados.
Padronize respostas e tempos de processamento para todos os caminhos de código (válido/inválido). Use timing constante, mensagens genéricas de erro e evite expor lógica diferente entre casos de sucesso e falha. Implemente rate limiting para dificultar ataques por força bruta baseados em observação.