Fallos del tipo CWE-115

31 resultados

Interpretação incorreta de entrada do usuário

O software não valida ou interpreta corretamente dados fornecidos pelo usuário, levando a comportamentos inesperados ou perigosos. Quando o sistema assume um significado ou formato de entrada que não condiz com a realidade, atacantes podem explorar essa lacuna para contornar controles de segurança, executar ações não autorizadas ou causar falhas lógicas na aplicação.

Ejemplo

Um sistema de upload de arquivos que filtra extensões de forma inadequada: aceita '.php.txt' pensando ser texto, mas o servidor processa como PHP. Ou um parser de comandos que interpreta '../../etc/passwd' de forma diferente da camada de validação, resultando em acesso a arquivos restritos.

Cómo mitigar

Implemente validação rigorosa na entrada (whitelist de valores esperados, não blacklist), normalize dados antes de processar (remova caracteres especiais, resolva caminhos canônicos) e nunca assuma o tipo ou formato de um dado — sempre valide explicitamente. Use bibliotecas consolidadas de parsing em vez de lógica caseira.