Fallos del tipo CWE-235
4 resultadosTratamento inadequado de parâmetros extras
Ocorre quando uma aplicação não valida ou ignora parâmetros adicionais enviados pelo usuário, permitindo que dados inesperados sejam processados. Isso pode levar a comportamentos não previstos, bypass de validações ou até execução de código se esses parâmetros forem interpretados de forma perigosa.
Uma API de login espera email e senha, mas aceita qualquer parâmetro GET adicional sem filtrar. Um atacante envia ?admin=true ou ?role=admin junto com as credenciais, e a aplicação acaba processando esses parâmetros extras como se fossem legítimos, elevando privilégios.
Implemente whitelist rigorosa de parâmetros aceitos — rejeite ou ignore tudo que não esteja na lista. Valide e sanitize cada parâmetro esperado, e nunca confie em parâmetros que chegam da entrada do usuário sem verificação prévia.