Weaknesses of type CWE-99
56 resultsInjeção de Recurso
Ocorre quando a aplicação constrói caminhos de arquivo, URLs, nomes de banco de dados ou outros identificadores de recurso usando entrada do usuário sem validação adequada. Um atacante manipula essas entradas para acessar ou modificar recursos não pretendidos, como arquivos sensíveis, bancos de dados alternativos ou serviços internos.
Uma aplicação web que carrega templates com base no parâmetro `?template=contato` é vulnerável se simplesmente concatenar a entrada: `load_template('/templates/' + request.param('template'))`. Um atacante passa `?template=../../../etc/passwd` e consegue ler arquivos do sistema.
Valide e normalize toda entrada de usuário contra uma lista branca de recursos permitidos; nunca concatene entrada diretamente em caminhos ou identificadores. Use APIs seguras que separem metadados (como nomes de recurso) de dados, e implemente controle de acesso camada a camada — mesmo que a injeção aconteça, o acesso ao recurso deve ser negado.