Weaknesses of type CWE-1289

34 results

Validação inadequada de equivalência insegura em entrada

A aplicação falha ao validar corretamente equivalências entre diferentes representações de um mesmo valor de entrada, permitindo que um atacante contorne controles de segurança usando formatos alternativos. Por exemplo, aceitar '../../etc/passwd' e './..\..\etc\passwd' como equivalentes, mas validar apenas um deles, deixando o outro passar.

Example

Um firewall WAF bloqueia requisições com padrão '../' em URLs, mas o desenvolvedor não normaliza a entrada antes de validar. Um atacante consegue contornar usando '../', '..%2F', '..%5C' ou até '.\../' dependendo de como a aplicação interpreta a entrada em diferentes camadas (HTTP, filesystem, parser de URL).

How to mitigate

Normalize sempre a entrada para uma forma canônica única (decodifique URLs, resolva caminhos, converta maiúsculas/minúsculas conforme necessário) *antes* de validar contra a lista de bloqueio. Valide após normalização, não antes, e use whitelists de padrões seguros sempre que possível em vez de blacklists.

CVE-2024-42219HIGH1Password 8 before 8.10.36 for macOS allows local attackers to exfiltrate vault items because XPC inter-process communication validation is EPSS 0.3%CVE-2026-41213MEDIUM@node-oauth/oauth2-server: PKCE code_verifier ABNF not enforced in token exchange allows brute-force redemption of intercepted authorization codesEPSS 0.3%CVE-2026-41239MEDIUMDOMPurify has a SAFE_FOR_TEMPLATES bypass in RETURN_DOM modeEPSS 0.2%CVE-2026-47674MEDIUMHono: IP Restriction bypasses static deny rules for non-canonical IPv6EPSS 0.2%CVE-2026-33729MEDIUMOpenFGA has an Authorization Bypass through cached keysEPSS 0.2%CVE-2026-50090CRITICALAqara OAuth redirect_uri validation bypassEPSS 0.2%CVE-2026-35039CRITICALfast-jwt Affected by Cache Confusion via cacheKeyBuilder Collisions Can Return Claims From a Different Token (Identity/Authorization Mixup)EPSS 0.2%CVE-2024-12224MEDIUMidna accepts Punycode labels that do not produce any non-ASCII when decodedEPSS 0.2%CVE-2024-42218MEDIUM1Password 8 before 8.10.38 for macOS allows local attackers to exfiltrate vault items by bypassing macOS-specific security mechanisms.EPSS 0.2%CVE-2026-49940MEDIUMNet::CIDR::Set versions through 0.20 for Perl accept non-ASCII IP addresses and netmasksEPSS 0.2%CVE-2026-22569MEDIUMIncorrect startup configuration in ZCCEPSS 0.2%CVE-2026-34080MEDIUMxdg-dbus-proxy has an eavesdrop filter bypass allowing message interceptionEPSS 0.2%CVE-2026-42462HIGHFedify has an LD-Signature Bypass via JSON-LD Named-Graph RestructuringEPSS 0.2%CVE-2026-1094MEDIUMImproper Validation of Unsafe Equivalence in Input in GitLabEPSS 0.2%