Weaknesses of type CWE-349
39 resultsAceitação de dados não confiáveis junto a dados confiáveis
Quando uma aplicação processa dados de múltiplas fontes, ela pode confundir ou misturar dados de origem não confiável (como entrada de usuário) com dados que deveriam ser confiáveis (como dados do sistema ou de bases autorizadas). Isso abre brechas para injeção, spoofing ou bypass de validações, porque o atacante consegue fazer seus dados maliciosos passarem pela guarda do sistema.
Um servidor recebe uma requisição que combina um token de sessão legítimo (armazenado no servidor) com parâmetros de query fornecidos pelo usuário, sem separar claramente qual é confiável. O atacante manipula os parâmetros e o código, ao processar tudo junto, aplica a confiança do token a dados maliciosos do usuário.
Mantenha dados confiáveis e não confiáveis em canais ou estruturas separadas durante todo o processamento. Valide e sanitize explicitamente cada entrada externa, nunca assuma que dados vindos de fora herdam a confiabilidade de dados internos. Use camadas de validação que garantam que só dados verificados avançam nos fluxos críticos.