Fallos del tipo CWE-183
44 resultadosLista de entradas permitidas muito permissiva
Ocorre quando a aplicação valida entrada contra uma lista de valores 'seguros', mas essa lista é tão abrangente ou mal definida que acaba aceitando dados maliciosos. O atacante explora brechas na lógica de validação para injetar payloads que deveriam ter sido bloqueados.
Um sistema valida nomes de arquivo aceitando apenas extensões 'permitidas': .jpg, .png, .pdf. Mas a lista também inclui .exe por engano, ou o desenvolvedor acredita que checar prefixos é suficiente e uma requisição 'shell.pdf.exe' passa pela validação.
Use abordagem de whitelist explícita e restrita (não expansiva), compare contra valores exatos após normalizar entrada, e realize testes de contorno (boundary testing) na validação. Prefira negar tudo e permitir apenas o essencial, em vez do oposto.