Fallos del tipo CWE-1286

97 resultados

Validação inadequada da sintaxe de entrada

O software aceita entrada do usuário sem verificar corretamente se ela segue o formato esperado, permitindo dados malformados ou inesperados processarem normalmente. Isso pode levar a interpretações incorretas, injeções ou comportamentos impredizíveis quando o parser ou processador tenta lidar com dados que deveriam ser rejeitados.

Ejemplo

Um serviço web aceita um JSON sem validar se é válido (aspas desalinhadas, chaves incompletas), e ao processar com lenient parsing, um atacante injeta comandos ou campos extras que alteram a lógica da aplicação. Ou uma API que não valida um CSV antes de importar, permitindo que linhas malformadas causem execução de código ou corrupção de dados.

Cómo mitigar

Implemente validação sintática rigorosa antes de processar qualquer entrada: parse com strict mode, rejeite dados malformados explicitamente, e use schemas (JSON Schema, DTD, etc.). Nunca confie em lenient parsing ou tratamento silencioso de erros de sintaxe — falhe aberto (fail-safe).

CVE-2026-3632LOWLibsoup: libsoup: http smuggling and server-side request forgery via malformed hostnamesEPSS 0.2%CVE-2026-88260HIGHAuthentication bypass using an alternate path or channel and Improper validation of syntactic correctness of input vulnerability in BrainzcoEPSS 0.2%CVE-2019-25720HIGHDräger SC Monitoring Devices DoS via Malformed Network PacketEPSS 0.2%CVE-2026-34835MEDIUMRack: `Rack::Request` accepts invalid Host characters, enabling host allowlist bypass.EPSS 0.2%CVE-2025-59785MEDIUMAPI - Insufficient Input ValidationEPSS 0.2%CVE-2024-26507HIGHAn issue in FinalWire AIRDA Extreme, AIDA64 Engineer, AIDA64 Business, AIDA64 Network Audit v.7.00.6700 and before allows a local attacker tEPSS 0.2%CVE-2025-13995MEDIUMIBM QRadar SIEM Information DisclosureEPSS 0.2%CVE-2025-43878HIGHF5OS-A/C CLI vulnerabilityEPSS 0.2%CVE-2026-87082HIGHNet::IDN::Punycode versions before 2.590 for Perl hang, crash or return a wrong label via unvalidated malformed UTF-8 in encode_punycodeEPSS 0.2%CVE-2025-13327MEDIUMUv: uv: specially crafted zip archives lead to arbitrary code execution due to parsing differentialsEPSS 0.1%CVE-2026-87080CRITICALNet::IDN::Punycode::PP versions before 2.590 for Perl decode a truncated label to a name containing a character it never encoded in decode_punycodeEPSS 0.1%CVE-2026-10099MEDIUMXX-Net V5.16.6 WebSocket Frame Parsing Data Corruption via simple_http_server.pyEPSS 0.1%CVE-2026-25292HIGHImproper Validation of Syntactic Correctness of Input in Automotive Linux OSEPSS 0.1%CVE-2026-24089HIGHImproper Validation of Syntactic Correctness of Input in KernelEPSS 0.1%CVE-2026-24092HIGHImproper Validation of Syntactic Correctness of Input in DisplayEPSS 0.1%CVE-2026-24091HIGHImproper Validation of Syntactic Correctness of Input in DisplayEPSS 0.1%CVE-2026-24087HIGHImproper Validation of Syntactic Correctness of Input in KernelEPSS 0.1%