Weaknesses of type CWE-348
65 resultsUso de fonte menos confiável
A aplicação confia em dados ou instruções de uma fonte com menor nível de confiança (como entrada de usuário, rede não autenticada ou sistema terceiro) quando deveria usar uma fonte mais segura (como configuração local validada ou sistema interno autenticado). Isso permite que um atacante contamine decisões críticas do programa.
Um sistema de pagamento que valida o valor da transação consultando um parâmetro enviado pelo cliente HTTP, em vez de recuperar o preço armazenado no banco de dados do servidor. Um atacante pode modificar o parâmetro e pagar menos do que deveria.
Nunca confie em dados do cliente para decisões de segurança ou negócio críticas. Sempre valide e recupere informações sensíveis a partir de fontes internas (banco de dados, configuração do servidor) e use autenticação/autorização para qualquer dado externo que precise processar.