Weaknesses of type CWE-236
2 resultsTratamento inadequado de parâmetros indefinidos
Ocorre quando o software não valida ou trata corretamente parâmetros que chegam vazios, nulos ou em formato inesperado. Isso deixa a aplicação vulnerável a comportamentos impreditos, desde falhas até execução de lógica não desejada, pois o código assume premissas sobre os dados que nem sempre são verdadeiras.
Um endpoint recebe um ID de usuário como parâmetro, mas o desenvolvedor não verifica se ele está vazio ou é inválido. Se o código usa esse parâmetro diretamente em uma query SQL ou em lógica condicional, pode causar erro não tratado ou, pior, acessar dados de outro usuário.
Sempre validar e sanitizar parâmetros no ponto de entrada (frontend e backend). Use allowlists para valores esperados, defina valores padrão seguros, rejeite explicitamente entradas inválidas e implemente tratamento de exceção robusto para casos onde o parâmetro está ausente ou malformado.