Weaknesses of type CWE-475
15 resultsComportamento indefinido por entrada inválida em API
Ocorre quando uma API não valida ou não trata corretamente entradas fora de seus requisitos especificados, deixando o comportamento do programa indefinido (pode crashear, corromper dados, executar código arbitrário). É perigoso porque o atacante explora a falta de contrato claro entre quem chama e a função.
Uma função C que aceita um ponteiro sem verificar se é NULL, ou uma API web que não valida o tipo de dado recebido (espera inteiro, recebe string) e tenta processar direto — podem causar exceções não tratadas ou leitura de memória inválida.
Sempre validar entrada na fronteira da API (tipo, tamanho, range); documentar contrato claro (pré e pós-condições); usar assertion ou exception para entrada inválida; em linguagens tipadas, fazer uso do type system para forçar validação em compile-time.