Weaknesses of type CWE-183
44 resultsLista Permissiva de Entradas Permitidas
Ocorre quando uma aplicação define uma lista de entradas 'seguras' ou permitidas que é demasiado aberta, deixando passar dados malformados ou maliciosos que não deveriam ser aceitos. O risco está em validar por uma whitelist fraca, assumindo que tudo dentro dela é inofensivo quando na verdade comportamentos perigosos conseguem passar.
Uma API permite apenas domínios de email em uma whitelist (ex: 'example.com', 'empresa.com'), mas a regex usada é mal configurada e aceita também 'example.com.atacante.com' ou '.example.com'; um usuário autenticado indevidamente consegue registrar-se ou fazer bypass de verificações.
Use validação por blacklist combinada com whitelist restrita, ou melhor ainda: valide por padrão rigoroso (regex exato ou parsing estruturado). Teste a whitelist com casos extremos e variações (subdomínios, caracteres especiais, null bytes) antes de deploy. Revise periodicamente o escopo da lista permitida.