Weaknesses of type CWE-236

2 results

Tratamento inadequado de parâmetros indefinidos

Ocorre quando o software não valida ou trata corretamente parâmetros que chegam vazios, nulos ou em formato inesperado. Isso deixa a aplicação vulnerável a comportamentos impreditos, desde falhas até execução de lógica não desejada, pois o código assume premissas sobre os dados que nem sempre são verdadeiras.

Example

Um endpoint recebe um ID de usuário como parâmetro, mas o desenvolvedor não verifica se ele está vazio ou é inválido. Se o código usa esse parâmetro diretamente em uma query SQL ou em lógica condicional, pode causar erro não tratado ou, pior, acessar dados de outro usuário.

How to mitigate

Sempre validar e sanitizar parâmetros no ponto de entrada (frontend e backend). Use allowlists para valores esperados, defina valores padrão seguros, rejeite explicitamente entradas inválidas e implemente tratamento de exceção robusto para casos onde o parâmetro está ausente ou malformado.