Fallos del tipo CWE-283
23 resultadosPropriedade não verificada
Uma aplicação assume que um recurso (arquivo, diretório, processo, conexão) pertence a quem deveria, sem validar de fato. Isso permite que um atacante substitua o recurso por outro sob seu controle e execute ações com privilégios maiores ou acesse dados sensíveis.
Um script administrativo tenta modificar um arquivo de configuração em /tmp/config.ini sem verificar quem o criou ou se é um link simbólico. Um usuário malicioso cria um link para /etc/passwd apontado por esse caminho, e o script sobrescreve o arquivo do sistema com dados controlados pelo atacante.
Sempre valide propriedade e permissões antes de operar um recurso: use fstat() ou stat() para verificar UID/GID, evite /tmp para arquivos críticos, e desabilite seguimento de symlinks em operações sensíveis. Aplique princípio do menor privilégio ao executar código que manipula recursos.