Fallos del tipo CWE-1289
34 resultadosValidação inadequada de equivalência perigosa em entrada
A aplicação valida entrada comparando valores de forma insegura, aceitando representações diferentes que deveriam ser tratadas como equivalentes perigosas. Por exemplo, aceitar '/path/../file' e '/path/file' como diferentes durante validação, quando a segunda é a forma canonicalizada que o sistema realmente acessa, permitindo contorno de filtros de segurança.
Um WAF bloqueia requisições para '/admin/config' mas permite '/admin//config' (barra dupla) ou '/admin/./config' (ponto de diretório). O validador não normaliza o caminho antes de comparar contra a blacklist, então o navegador/servidor interpreta '//config' como 'config', contornando a proteção.
Normalizar e canonicalizar toda entrada antes de validar (remover './', '../', barras duplicadas, decodificar URL/entidades). Comparar a forma canônica contra regras de segurança, nunca a entrada bruta. Considerar usar bibliotecas de segurança consolidadas que já fazem isso corretamente.