Falhas do tipo CWE-232
11 resultadosTratamento inadequado de valores indefinidos
Quando um programa não verifica ou trata corretamente valores que não foram inicializados, são nulos ou estão em estado indefinido, pode executar lógica com dados inesperados. Isso leva a comportamentos impredizíveis: crashes, bypass de validações ou execução de código malicioso.
Exemplo
Uma função recebe um ponteiro ou referência como parâmetro, mas não valida se é nulo antes de usá-lo. O programa dereferencia o valor indefinido, causando segmentation fault ou permitindo que um atacante controle o que acontece na memória.
Como mitigar
Sempre inicialize variáveis, valide parâmetros antes de usar (verificando nulidade, limites e tipo), e use análise estática ou sanitizers (como AddressSanitizer) para detectar acessos a valores indefinidos durante testes.
CVE-2025-40775HIGHDNS message with invalid TSIG causes an assertion failureEPSS 12.4%CVE-2023-2968HIGHUndefined variable usage in npm package "proxy" leads to remote denial of serviceEPSS 1.5%CVE-2021-34705MEDIUMCisco IOS and IOS XE Software FXO Interface Destination Pattern Bypass VulnerabilityEPSS 1.0%CVE-2022-22213MEDIUMJunos OS and Junos OS Evolved: Denial of Service (DoS) vulnerability in RPD upon receipt of specific BGP updateEPSS 0.7%CVE-2023-39914HIGHBER/CER/DER decoder panics on invalid inputEPSS 0.6%CVE-2023-39915HIGHCrashes on parsing certain invalid RPKI objectsEPSS 0.5%CVE-2025-20192HIGHA vulnerability in the Internet Key Exchange version 1 (IKEv1) implementation of Cisco IOS XE Software could allow an authenticated, remote EPSS 0.4%CVE-2023-36848MEDIUMJunos OS: MX Series: The FPC will crash on receiving a malformed CFM packetEPSS 0.3%CVE-2026-21689MEDIUMiccDEV has Type Confusion in CIccProfileXml::ParseBasic() at IccXML/IccLibXML/IccProfileXml.cppEPSS 0.3%CVE-2021-3718MEDIUMA denial of service vulnerability was reported in some ThinkPad models that could cause a system to crash when the Enhanced Biometrics settiEPSS 0.2%CVE-2025-20314MEDIUMA vulnerability in Cisco IOS XE Software could allow an authenticated, local attacker with level-15 privileges or an unauthenticated attackeEPSS 0.1%