Weaknesses of type CWE-66
1 resultManipulação inadequada de nomes de arquivos que identificam recursos virtuais
A aplicação não valida corretamente nomes de arquivos que representam recursos virtuais (como URLs, caminhos lógicos ou identificadores especiais), permitindo que um atacante use nomenclaturas enganosas para acessar recursos não autorizados. O risco está em confundir a identidade real do recurso com seu nome aparente.
Um sistema de upload aceita arquivo nomeado 'documento.pdf.exe' ou permite que um caminho como '/admin/../publico' contorne controles de acesso baseados no nome do diretório, porque valida apenas o nome visível sem resolver o recurso efetivamente.
Valide e normalize completamente nomes de arquivos e caminhos (resolva symlinks, remova sequências de travessia como '../'), use whitelists de extensões permitidas, e implemente controles de acesso baseados no recurso real, não apenas no nome apresentado.