Fallos del tipo CWE-349
39 resultadosAceitação de dados não confiáveis misturados com dados confiáveis
A aplicação recebe e processa dados que misturam informações de fontes confiáveis com informações de fontes não confiáveis (como entrada de usuário), sem separar ou validar adequadamente o que é seguro. Isso permite que um atacante injete dados maliciosos que serão tratados com a mesma confiança que os dados legítimos, levando a execução de código, bypass de validações ou corrupção de lógica de negócio.
Um formulário que concatena um ID de sessão (confiável, do servidor) diretamente com um parâmetro enviado pelo cliente em uma query SQL, sem escapar. O atacante modifica o parâmetro para injetar SQL, e a consulta executa porque tanto o ID quanto o parâmetro foram usados sem distinção de confiabilidade.
Mantenha dados confiáveis e não confiáveis em variáveis separadas; valide, sanitize e escape explicitamente todos os dados externos antes de usá-los em contextos sensíveis (SQL, XSS, comandos do SO); use padrões como prepared statements e allowlists. Nunca confie que dados chegaram intactos só porque vieram junto com dados legítimos.