Weaknesses of type CWE-233
31 resultsManipulação inadequada de parâmetros
Ocorre quando a aplicação não valida, sanitiza ou processa corretamente os parâmetros recebidos de usuários ou sistemas externos. O código assume que os dados estão no formato esperado sem verificar tipo, tamanho, conteúdo ou range, permitindo comportamentos inesperados ou exploráveis.
Uma API que recebe um ID de usuário como parâmetro e o usa direto em uma query SQL sem validação: um atacante passa uma string malformada, null, número negativo ou comando SQL que não era esperado, causando erro, injeção ou acesso a dados não autorizado.
Sempre validar entrada: verificar tipo de dado, intervalo numérico, comprimento de string e caracteres permitidos. Use listas brancas, não listas negras. Sanitize antes de usar em operações sensíveis (SQL, comandos de sistema, desserialização) e implemente tratamento de erro robusto para parâmetros inválidos.