Weaknesses of type CWE-573

8 results

Violação de contrato de interface por quem chama a função

O chamador de uma função não segue corretamente a especificação da API — passa parâmetros inválidos, ignora pré-condições, ou não respeita o fluxo esperado. Isso deixa o código vulnerável porque o desenvolvedor da função confiou que a especificação seria seguida e não validou adequadamente as entradas.

Example

Uma API documenta que um token deve ser validado antes da chamada, mas o chamador passa um token nulo ou expirado sem checar. A função assume que é válido e processa a requisição, contornando autenticação. Outro caso: função que espera um array com tamanho mínimo, mas recebe vazio sem que haja validação interna.

How to mitigate

Implemente validação defensiva dentro da função, não confie cegamente em quem chama — verifique parâmetros, pré-condições e invariantes. Documente claramente a especificação e teste cenários onde o chamador desrespeita o contrato (fuzzing, testes de limite).