Fallos del tipo CWE-616
10 resultadosIdentificação incompleta de variáveis de arquivo enviado (PHP)
Em PHP, quando o desenvolvedor valida apenas alguns arquivos enviados via formulário, mas deixa passar outros sem verificação — como arquivos hidden ou parâmetros adicionais não mapeados. O atacante explora os arquivos não validados para fazer upload de shells, binários maliciosos ou contornar restrições de tipo de arquivo.
Um script PHP valida $_FILES['documento'] contra extensões permitidas, mas não verifica $_FILES['anexo'] ou parâmetros adicionais que o cliente HTTP pode injetar. O atacante contorna a validação enviando um arquivo .php malicioso em um campo não tratado.
Liste explicitamente todos os campos de upload esperados e valide cada um deles. Use uma abordagem de whitelist (extensões e MIME types permitidos), armazene uploads fora da raiz web e execute validação no servidor, nunca confie em nomes ou tipos relatados pelo cliente.