Fallos del tipo CWE-44
1 resultadoEquivalência de caminho: ponto interno no nome de arquivo
O sistema falha em reconhecer que nomes de arquivo com pontos internos (como 'arquivo.txt.bak') podem ser equivalentes a nomes sem extensão quando processados, permitindo contorno de validações. Um atacante pode manipular o nome do arquivo para burlar filtros de extensão ou controles de acesso baseados em padrões de nome.
Um validador bloqueia upload de '.exe' mas permite 'documento.exe.txt' — se o sistema processar apenas pela extensão final ou tiver lógica frágil de parsing, o arquivo malicioso pode ser armazenado e executado. Outro caso: contorno de blacklist de tipos quando o servidor interpreta 'imagem.jpg.php' como PHP, não como JPG.
Valide nomes de arquivo de forma canônica (resolvendo todos os aliases), mantenha uma whitelist explícita de extensões permitidas (verificando a extensão real do arquivo, não apenas o nome), e armazene uploads fora da raiz web com nomes gerados pelo sistema. Nunca confie apenas no nome fornecido pelo usuário.