Weaknesses of type CWE-235
4 resultsTratamento inadequado de parâmetros extras
Ocorre quando uma aplicação não valida ou ignora parâmetros adicionais recebidos em requisições, permitindo que dados inesperados passem despercebidos. O código assume que só receberá os parâmetros esperados e não verifica se há extras, criando brechas para injeção de lógica maliciosa ou contorno de controles de segurança.
Um formulário de login espera 'usuario' e 'senha', mas o atacante envia também 'admin=1'. Se a aplicação não validar rigorosamente, esse parâmetro extra pode ser processado, elevando privilégios do usuário ou desviando fluxos de autenticação.
Implemente whitelist explícita de parâmetros permitidos; rejeite ou ignore qualquer parâmetro não esperado. Valide e sanitize todos os inputs, nunca assuma que dados extras são inofensivos. Use frameworks e bibliotecas que forçam essa prática por padrão.