Fallos del tipo CWE-473
5 resultadosModificação de Variáveis Externas em PHP
É quando código PHP permite que variáveis globais ou de escopo amplo sejam alteradas por entrada externa (parâmetros GET/POST, cookies, etc.) sem validação ou isolamento adequado. Isso acontece frequentemente com `register_globals` ativado ou quando o código confia cegamente em variáveis superglobais, permitindo que um atacante injete ou sobrescreva valores críticos da aplicação.
Um script PHP que recebe um ID de usuário via GET e o usa direto em uma query SQL sem sanitizar, permitindo que um atacante mude o valor da variável `$user_id` para acessar dados de outro usuário. Ou quando um desenvolvedor assume que uma variável de controle será sempre um valor específico, mas um atacante a modifica via URL ou formulário.
Sempre validar e sanitizar entrada externa antes de usar em lógica crítica; manter `register_globals` desativado (padrão desde PHP 5.4); usar variáveis locais explícitas ao invés de confiar em superglobais, e implementar whitelist de valores aceitos para variáveis sensíveis.