Fallos del tipo CWE-407

115 resultados

Complexidade algorítmica ineficiente

É quando o código usa um algoritmo cuja complexidade computacional cresce desproporcionalmente com o tamanho da entrada, permitindo que um atacante consuma recursos (CPU, memória, tempo) enviando dados malformados ou massivos. O perigo: negação de serviço (DoS) ou travamento da aplicação sem necessidade de exploração de bugs clássicos.

Ejemplo

Uma API que processa lista de usuários com dois loops aninhados (O(n²)) em vez de usar hash ou índice. Um atacante envia 10 mil usuários e a operação que demoraria milissegundos passa a levar minutos, derrubando o servidor.

Cómo mitigar

Escolha algoritmos eficientes (use estruturas de dados apropriadas: hash, árvores balanceadas); implemente limites de entrada (validar tamanho máximo de listas, strings); monitore tempo de execução e aborte operações que excedem threshold; teste performance com dados grandes durante development.

CVE-2026-31934HIGHSuricata smtp/mine: quadratic complexity in extracting urlsEPSS 0.3%CVE-2026-31932HIGHSuricata krb5: quadratic complexity in krb5 bufferingEPSS 0.3%CVE-2026-48502HIGHMessagePack-CSharp: Denial of service vulnerabilities can swamp the CPU or crash the process with stack and heap overflowsEPSS 0.3%CVE-2025-55304LOWExiv2 has quadratic performance in ICC profile parsing in JpegBase::readMetadataEPSS 0.2%CVE-2026-6042MEDIUMmusl libc GB18030 4-byte Decoder iconv.c iconv algorithmic complexityEPSS 0.2%CVE-2026-48511MEDIUMMessagePack-CSharp: ExpandoObject formatter can perform quadratic insertion work on untrusted mapsEPSS 0.2%CVE-2026-48516MEDIUMMessagePack-CSharp: InterfaceLookupFormatter bypasses collision-resistant comparer settingsEPSS 0.2%CVE-2026-13064HIGHMongoDB $jsonSchema Query Operator Excessive CPU Consumption Leading to Denial of ServiceEPSS 0.2%CVE-2026-53433MEDIUMDenial of Service in fzfEPSS 0.2%CVE-2026-55206HIGHpy7zr: O(n^2) algorithmic complexity DoS in PackInfo._read()EPSS 0.2%CVE-2025-66382LOWIn libexpat through 2.7.3, a crafted file with an approximate size of 2 MiB can lead to dozens of seconds of processing time.EPSS 0.2%CVE-2026-8594MEDIUMText::LineFold versions through 2019.001 for Perl duplicate the output based on the number of special break charactersEPSS 0.2%CVE-2023-30421LOWmystrtod in mjson 1.2.7 requires more than a billion iterations during processing of certain digit strings such as 8891110122900e91301393575EPSS 0.1%CVE-2026-49460MEDIUMpypdf: Inefficient decoding of FlateDecode PNG predictor streamsEPSS 0.1%CVE-2026-11312MEDIUMbytedance InfiniStore KV Map infinistore.h purge_kv_map algorithmic complexityEPSS 0.1%