Fallos del tipo CWE-236

2 resultados

Tratamento inadequado de parâmetros indefinidos

Ocorre quando uma aplicação não valida ou trata corretamente parâmetros que podem estar ausentes, vazios ou com valores inesperados. O código assume que um parâmetro sempre existe ou tem um valor específico, causando comportamento indefinido, falhas ou brechas de segurança quando a suposição é violada.

Ejemplo

Uma API recebe um parâmetro opcional de filtro que nunca valida. Se o parâmetro vem vazio ou com um valor inválido, a lógica quebra e pode retornar dados sensíveis que deveriam estar filtrados, ou processar uma operação com contexto errado.

Cómo mitigar

Sempre validar e fazer whitelist de parâmetros esperados antes de usá-los; definir valores padrão seguros para parâmetros opcionais; rejeitar ou normalizar valores inválidos explicitamente, em vez de confiar em comportamento implícito da linguagem.