Weaknesses of type CWE-616
10 resultsIdentificação incompleta de variáveis de arquivo enviado (PHP)
Em PHP, quando o desenvolvedor valida ou processa uploads sem identificar corretamente todas as variáveis de arquivo (como $_FILES), deixa brechas para contorno de validações. Um atacante pode enviar arquivos maliciosos através de parâmetros não validados, mesmo que o código tenha checagens parciais.
Um script PHP valida apenas $_FILES['upload'] mas esquece que $_FILES['avatar'] ou $_FILES['document'] também aceita uploads. Se a validação de tipo/tamanho ocorrer só em um desses campos, o atacante envia shell.php pelo campo não validado e compromete o servidor.
Implemente validação centralizada e whitelist-baseada para TODOS os campos de arquivo possíveis, não deixe nenhum $_FILES sem controle. Use tipos MIME verificados, restrinja extensões permitidas e armazene uploads fora da raiz web quando possível.