Weaknesses of type CWE-450

3 results

Múltiplas interpretações de entrada do usuário na interface

Ocorre quando a aplicação processa a mesma entrada de usuário de formas diferentes em contextos distintos, causando inconsistência no comportamento de segurança. Um atacante explora essa ambiguidade para contornar validações ou executar ações não previstas, porque o que a interface valida pode ser interpretado de outra forma pelo servidor ou por componentes internos.

Example

Um formulário web valida uma URL inserida pelo usuário como segura na camada de frontend, mas o backend interpreta a mesma string de forma diferente (ex: tratando encoded characters ou normalizando caminhos de modo distinto), permitindo um open redirect ou acesso a recurso restrito que a validação deveria ter bloqueado.

How to mitigate

Normalize e valide entradas de forma consistente em todas as camadas (frontend, backend, banco de dados), usando a mesma lógica e encoding. Aplique whitelist rigorosa e prefira validação no backend, já que o frontend pode ser contornado.