Weaknesses of type CWE-714
1 resultExecução de arquivo malicioso
A aplicação permite que um atacante carregue, armazene ou execute arquivos sem validação adequada de tipo, conteúdo ou origem. O risco é que código malicioso (scripts, executáveis, shells) seja executado com as permissões da aplicação, comprometendo o servidor ou os dados.
Um sistema web permite upload de 'documentos' verificando apenas a extensão do arquivo. Um atacante envia um arquivo .php disfarçado como .jpg, que ao ser acessado via URL, é interpretado pelo servidor e executa comandos arbitrários.
Valide não apenas extensão, mas o tipo MIME real do arquivo; armazene uploads fora da raiz web ou em diretório sem permissão de execução; implemente lista de tipos permitidos (whitelist); considere usar sandboxing ou análise de malware para uploads críticos.