Weaknesses of type CWE-1288

35 results

Validação inadequada de consistência entre campos de entrada

A aplicação aceita dados de entrada sem verificar se os valores relacionados estão coerentes uns com os outros. Por exemplo, recebe uma data de término anterior à data de início, ou um CEP que não corresponde ao estado informado. Isso permite que dados inválidos ou contraditórios entrem no sistema, causando comportamentos impredizíveis, contaminação de banco de dados ou abertura para exploração lógica.

Example

Um formulário de cadastro aceita 'data_nascimento' = 2025-01-01 e 'data_atual' = 2020-01-01 sem verificar que a pessoa teria idade negativa. Ou um pedido de compra aceita 'quantidade' = -5 e 'preco_unitario' = 100, gerando uma cobrança inversa. O sistema não valida a relação lógica entre campos.

How to mitigate

Implemente validação de negócio que cruze campos relacionados: verificar que datas de fim > início, quantidades ≥ 0, valores dentro de intervalos permitidos, e CEPs compatíveis com estados. Use schemas de validação (como Zod, Joi ou Pydantic) que expressem essas regras de forma declarativa e testável.

CVE-2026-31431HIGHcrypto: algif_aead - Revert to operating out-of-placeEPSS 3.4%KEVCVE-2022-39353CRITICALxmldom allows multiple root nodes in a DOMEPSS 1.3%CVE-2023-6245HIGHInfinite decoding loop through specially crafted payloadEPSS 1.2%CVE-2021-41531—Invalid RPKI data could disable Route Origin Validation on RTR clients.EPSS 0.9%CVE-2023-1620MEDIUMWAGO: DoS in multiple products in multiple versions using CodesysEPSS 0.9%CVE-2024-25951HIGHA command injection vulnerability exists in local RACADM. A malicious authenticated user could gain control of the underlying operating systEPSS 0.8%CVE-2026-69793HIGHWindows TCP/IP Security Feature Bypass VulnerabilityEPSS 0.8%CVE-2023-1619MEDIUMWAGO: DoS in multiple versions of multiple productsEPSS 0.8%CVE-2024-8305MEDIUMMongoDB Server secondaries may crash due to forced index constraintsEPSS 0.6%CVE-2026-43001HIGHAn issue was discovered in OpenStack Keystone before 29.0.2. POST /v3/credentials did not validate that the caller-supplied project_id for aEPSS 0.6%CVE-2024-5953MEDIUM389-ds-base: malformed userpassword hash may cause denial of serviceEPSS 0.6%CVE-2024-31136HIGHIn JetBrains TeamCity before 2024.03 2FA could be bypassed by providing a special URL parameterEPSS 0.5%CVE-2026-31709HIGHsmb: client: validate the whole DACL before rewriting it in cifsaclEPSS 0.5%CVE-2026-73219MEDIUMCVAT: Denial of service with regards to automatic annotationEPSS 0.5%CVE-2024-39515HIGHJunos OS and Junos OS Evolved: With BGP traceoptions enabled, receipt of specifically malformed BGP update causes RPD crashEPSS 0.5%CVE-2024-12093MEDIUMImproper Validation of Consistency within Input in GitLabEPSS 0.5%CVE-2026-9689MEDIUMKeycloak: org.keycloak.protocol.oidc: http parameter pollution in oidc redirect uri allows response parameter duplication - #ghi-604EPSS 0.4%CVE-2024-31140MEDIUMIn JetBrains TeamCity before 2024.03 server administrators could remove arbitrary files from the server by installing toolsEPSS 0.4%CVE-2026-18209LOWKeycloak-services: keycloak-services: oidc redirect_uri fragment bypass in http parameter pollution checkEPSS 0.4%CVE-2026-15943MEDIUMKeycloak-services: keycloak-services: oidc idp update reuses masked client secret after token url changeEPSS 0.3%