Falhas do tipo CWE-205
2 resultadosExposição de Informações por Discrepância de Comportamento
É quando o software revela informações sensíveis através de diferenças observáveis no seu comportamento — como tempos de resposta distintos, mensagens de erro diferentes ou padrões de processamento variáveis — dependendo de dados secretos ou confidenciais. Um atacante consegue deduzir informações (senhas, tokens, chaves) simplesmente observando como a aplicação se comporta em cenários diferentes.
Uma função de validação de senha que retorna um erro imediatamente se o usuário não existe, mas espera segundos para validar criptografia se o usuário existe. O atacante descobre quais contas são válidas medindo o tempo de resposta. Ou um sistema que responde 'credencial inválida' para senha errada e 'usuário não encontrado' para usuário inexistente — vazando a existência de contas.
Normalize tempos de resposta e mensagens de erro: sempre processe a requisição com a mesma latência (use delays constantes se necessário) e retorne mensagens genéricas que não revelem diferenças entre estados internos. Implemente rate limiting e monitore tentativas repetidas para detectar ataques de timing ou enumeração.