Fallos del tipo CWE-19
13 resultadosManipulação inadequada de dados
É uma categoria abrangente que aborda falhas na forma como o software recebe, processa, armazena ou transmite dados. A fraqueza ocorre quando não há validação, sanitização ou tratamento apropriado dos dados em algum ponto do fluxo, permitindo corrupção, injeção de código, vazamento de informação ou comportamento inesperado.
Um formulário web que aceita entrada do usuário sem validar o tipo ou comprimento, armazenando-a diretamente em um banco de dados ou usando-a em uma query SQL. Um atacante injeta SQL malicioso e contorna autenticação. Outro caso: aplicação que não valida tamanho de arquivo antes de processar, causando consumo excessivo de memória.
Implemente validação rigorosa na entrada (whitelist de caracteres/padrões esperados), sanitize dados antes de usar em contextos sensíveis (SQL, HTML, comandos do sistema), use prepared statements para queries, defina limites de tamanho e tipo de dado. Trate erros sem expor informações sensíveis.