Weaknesses of type CWE-1289
34 resultsValidação inadequada de equivalência insegura em entrada
A aplicação falha ao validar corretamente equivalências entre diferentes representações de um mesmo valor de entrada, permitindo que um atacante contorne controles de segurança usando formatos alternativos. Por exemplo, aceitar '../../etc/passwd' e './..\..\etc\passwd' como equivalentes, mas validar apenas um deles, deixando o outro passar.
Um firewall WAF bloqueia requisições com padrão '../' em URLs, mas o desenvolvedor não normaliza a entrada antes de validar. Um atacante consegue contornar usando '../', '..%2F', '..%5C' ou até '.\../' dependendo de como a aplicação interpreta a entrada em diferentes camadas (HTTP, filesystem, parser de URL).
Normalize sempre a entrada para uma forma canônica única (decodifique URLs, resolva caminhos, converta maiúsculas/minúsculas conforme necessário) *antes* de validar contra a lista de bloqueio. Valide após normalização, não antes, e use whitelists de padrões seguros sempre que possível em vez de blacklists.