CWE-400
Consumo Descontrolado de Recursos
Sobre
O produto não controla adequadamente a alocação e a manutenção de um recurso limitado.
Consequências comuns
- Disponibilidade → DoS: Travamento, Encerramento ou Reinicialização, DoS: Consumo de Recursos (CPU), DoS: Consumo de Recursos (Memória), DoS: Consumo de Recursos (Outro)
- Controle de Acesso, Outro → Contornar Mecanismo de Proteção, Outro
Mitigações
- Arquitetura e Design: Projete mecanismos de limitação (throttling) na arquitetura do sistema. A melhor proteção é limitar a quantidade de recursos que um usuário não autorizado pode fazer com que sejam consumidos. Um forte modelo de autenticação e controle de acesso ajudará a evitar que tais ataques ocorram, em primeiro lugar. A aplicação de login deve ser protegida contra ataques de DoS na medida
- Arquitetura e Design: A mitigação de ataques de esgotamento de recursos exige que o sistema-alvo: - reconheça o ataque e negue àquele usuário acesso adicional por um determinado período de tempo, ou - limite uniformemente todas as requisições, a fim de tornar mais difícil consumir recursos mais rapidamente do que eles possam ser liberados novamente. A primeira dessas soluções é, em si, um problema
- Arquitetura e Design: Garanta que os protocolos tenham limites específicos de escala impostos a eles.
- Implementação: Garanta que todas as falhas na alocação de recursos coloquem o sistema em uma postura segura.
CVEs com esta fraqueza
Perguntas frequentes
O que é CWE-400?
O produto não controla adequadamente a alocação e a manutenção de um recurso limitado. Consequências comuns Disponibilidade → DoS: Travamento, Encerramento ou Reinicialização, DoS: Consumo de Recursos (CPU), DoS: Consumo de Recursos (Memória), DoS: Consumo de Recursos (Outro) Controle de Acesso, Outro → Contornar Mecanismo de Proteção, Outro Mitigações Arquitetura e Design: Projete mecanismos de limitação (throttling…
Qual a probabilidade de CWE-400 ser explorada?
A MITRE classifica a probabilidade de exploração de CWE-400 como high.
Quais plataformas CWE-400 afeta?
CWE-400 já foi observada em: Not Technology-Specific, AI/ML.
Quantas CVEs a Rainforest acompanha para CWE-400?
O Rainforest Labs acompanha atualmente 1 CVEs publicadas associadas a CWE-400. Elas estão listadas nesta página.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
