Weaknesses of type CWE-622

2 results

Validação inadequada de argumentos em hooks de função

Ocorre quando código que intercepta ou estende funções (hooks) não valida corretamente os argumentos recebidos antes de usá-los. Um atacante pode passar dados malformados ou maliciosos através desses hooks, contornando verificações que existem no fluxo normal, e causando comportamento inesperado, execução arbitrária ou corrupção de estado.

Example

Um plugin que intercepta chamadas de função de autenticação sem validar se o objeto de usuário passado contém os campos esperados, permitindo que um invasor injete um usuário admin modificando o argumento no hook antes que a lógica de verificação de permissões seja executada.

How to mitigate

Valide todos os argumentos recebidos por hooks com o mesmo rigor aplicado à entrada do usuário, mesmo que tenham passado por validação anterior. Mantenha uma lista explícita de tipos e formatos esperados, e rejeite qualquer coisa que não se ajuste. Documente claramente quais argumentos são confiáveis e quais exigem sanitização.