Weaknesses of type CWE-115

31 results

Interpretação incorreta de entrada

A aplicação processa dados de entrada assumindo um formato ou significado diferente do que o usuário realmente envia, levando a comportamentos inesperados ou maliciosos. O código não valida ou parseia corretamente o que recebe, causando lógica defeituosa ou desvios de segurança.

Example

Um sistema de upload interpreta um campo de metadados como um caminho de arquivo absoluto quando deveria ser apenas um nome; um atacante envia '/etc/passwd' e consegue sobrescrever arquivos críticos. Outro caso: um parser aceita '0x10' como entrada numérica quando o código espera decimal, causando cálculos errados em validações de segurança.

How to mitigate

Valide entrada com schema explícito (whitelist de tipos e formatos esperados), normalize dados antes de processar, e teste parsing com valores edge-case e malformados. Use bibliotecas confiáveis para desserialização em vez de parsing manual.