Fallos del tipo CWE-233
31 resultadosManipulação Inadequada de Parâmetros
Ocorre quando o software não valida, sanitiza ou processa corretamente os parâmetros recebidos de fontes externas (usuário, API, arquivo, etc.). O código assume que os dados estão no formato esperado sem verificação, abrindo brechas para injeção, buffer overflow, lógica quebrada ou comportamento não intencional.
Um serviço REST que recebe um ID de usuário como parâmetro e o passa diretamente em uma query SQL sem prepared statements (SELECT * FROM users WHERE id = {id}), permitindo SQL injection. Ou um programa que copia um parâmetro de tamanho fornecido pelo usuário para um buffer fixo sem checar limites, causando estouro.
Sempre validar e sanitizar entrada: verificar tipo, tamanho, formato e range esperados antes de usar. Use prepared statements para SQL, escapar valores em contextos de comando/script, implementar whitelist de valores aceitos quando possível. Falhe de forma segura — rejeite entrada suspeita em vez de tentar 'consertar'.