Fallos del tipo CWE-233

31 resultados

Manipulação Inadequada de Parâmetros

Ocorre quando o software não valida, sanitiza ou processa corretamente os parâmetros recebidos de fontes externas (usuário, API, arquivo, etc.). O código assume que os dados estão no formato esperado sem verificação, abrindo brechas para injeção, buffer overflow, lógica quebrada ou comportamento não intencional.

Ejemplo

Um serviço REST que recebe um ID de usuário como parâmetro e o passa diretamente em uma query SQL sem prepared statements (SELECT * FROM users WHERE id = {id}), permitindo SQL injection. Ou um programa que copia um parâmetro de tamanho fornecido pelo usuário para um buffer fixo sem checar limites, causando estouro.

Cómo mitigar

Sempre validar e sanitizar entrada: verificar tipo, tamanho, formato e range esperados antes de usar. Use prepared statements para SQL, escapar valores em contextos de comando/script, implementar whitelist de valores aceitos quando possível. Falhe de forma segura — rejeite entrada suspeita em vez de tentar 'consertar'.