Weaknesses of type CWE-450
3 resultsMúltiplas interpretações de entrada do usuário na interface
Ocorre quando a aplicação processa a mesma entrada de usuário de formas diferentes em contextos distintos, causando inconsistência no comportamento de segurança. Um atacante explora essa ambiguidade para contornar validações ou executar ações não previstas, porque o que a interface valida pode ser interpretado de outra forma pelo servidor ou por componentes internos.
Um formulário web valida uma URL inserida pelo usuário como segura na camada de frontend, mas o backend interpreta a mesma string de forma diferente (ex: tratando encoded characters ou normalizando caminhos de modo distinto), permitindo um open redirect ou acesso a recurso restrito que a validação deveria ter bloqueado.
Normalize e valide entradas de forma consistente em todas as camadas (frontend, backend, banco de dados), usando a mesma lógica e encoding. Aplique whitelist rigorosa e prefira validação no backend, já que o frontend pode ser contornado.