Falhas do tipo CWE-232

11 resultados

Tratamento inadequado de valores indefinidos

Quando um programa não verifica ou trata corretamente valores que não foram inicializados, são nulos ou estão em estado indefinido, pode executar lógica com dados inesperados. Isso leva a comportamentos impredizíveis: crashes, bypass de validações ou execução de código malicioso.

Exemplo

Uma função recebe um ponteiro ou referência como parâmetro, mas não valida se é nulo antes de usá-lo. O programa dereferencia o valor indefinido, causando segmentation fault ou permitindo que um atacante controle o que acontece na memória.

Como mitigar

Sempre inicialize variáveis, valide parâmetros antes de usar (verificando nulidade, limites e tipo), e use análise estática ou sanitizers (como AddressSanitizer) para detectar acessos a valores indefinidos durante testes.