Falhas do tipo CWE-730

2 resultados

Negação de Serviço (Denial of Service)

É uma fraqueza que permite que um atacante consuma recursos da aplicação ou servidor (CPU, memória, banda, conexões) de forma excessiva, tornando o serviço indisponível para usuários legítimos. O código não valida ou limita adequadamente o consumo de recursos, permitindo que requisições malformadas, loops infinitos ou operações custosas sejam acionadas sem controle.

Exemplo

Um endpoint que aceita uma lista de IDs sem validar o tamanho pode ser explorado com uma requisição contendo milhares de IDs, forçando a aplicação a processar e consumir memória até ficar lenta ou quebrar. Outro caso: regex complexo processando entrada do usuário sem timeout, causando backtracking exponencial.

Como mitigar

Implemente rate limiting, timeouts e validação de entrada (tamanho máximo, complexidade). Adicione monitoramento de recursos e alertas para picos anormais. Use circuit breakers para operações custosas e queues com limite de tamanho para evitar consumo descontrolado de memória.