Voltar para o Labs
Fraqueza (CWE)

CWE-476

Desreferência de Ponteiro NULL

Sobre

O produto desreferencia um ponteiro que espera ser válido, mas que é NULL.

Consequências comuns

  • Disponibilidade → DoS: Travamento, Encerramento ou Reinicialização
  • Integridade, Confidencialidade → Executar Código ou Comandos Não Autorizados, Ler Memória, Modificar Memória

Mitigações

  • Implementação: Para quaisquer ponteiros que possam ter sido modificados ou fornecidos por uma função que possa retornar NULL, verifique se o ponteiro é NULL antes de usá-lo. Ao trabalhar com um ambiente multithread ou de outra forma assíncrono, garanta que APIs de bloqueio (locking) apropriadas sejam usadas para bloquear antes da verificação e desbloquear quando ela terminar [REF-1484].
  • Requisitos: Selecione uma linguagem de programação que não seja suscetível a esses problemas.
  • Implementação: Verifique os resultados de todas as funções que retornam um valor e confirme que o valor é não nulo antes de agir sobre ele.
  • Arquitetura e Design: Identifique todas as variáveis e repositórios de dados que recebem informações de fontes externas e aplique validação de entrada para garantir que sejam inicializados apenas com valores esperados.
  • Implementação: Inicialize explicitamente todas as variáveis e outros repositórios de dados, seja durante a declaração ou logo antes do primeiro uso.

CVEs com esta fraqueza

Perguntas frequentes

O que é CWE-476?

O produto desreferencia um ponteiro que espera ser válido, mas que é NULL. Consequências comuns Disponibilidade → DoS: Travamento, Encerramento ou Reinicialização Integridade, Confidencialidade → Executar Código ou Comandos Não Autorizados, Ler Memória, Modificar Memória Mitigações Implementação: Para quaisquer ponteiros que possam ter sido modificados ou fornecidos por uma função que possa retornar NULL, verifique s…

Qual a probabilidade de CWE-476 ser explorada?

A MITRE classifica a probabilidade de exploração de CWE-476 como medium.

Quais plataformas CWE-476 afeta?

CWE-476 já foi observada em: C, C++, Java, C#, Go.

Quantas CVEs a Rainforest acompanha para CWE-476?

O Rainforest Labs acompanha atualmente 3 CVEs publicadas associadas a CWE-476. Elas estão listadas nesta página.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.