Fallos del tipo CWE-641
17 resultadosRestrição Inadequada de Nomes de Arquivos e Recursos
A aplicação não valida ou restringe adequadamente os nomes de arquivos, diretórios ou outros recursos que o usuário pode fornecer, permitindo acesso a caminhos não autorizados ou criação de arquivos em locais sensíveis. Um atacante pode usar caracteres especiais, path traversal (como ../) ou nomes reservados do sistema para contornar proteções.
Uma API de upload aceita o parâmetro 'filename' sem sanitizar e salva o arquivo no diretório especificado. Se o usuário envia filename='../../etc/passwd' ou '..\..\windows\system32\config\sam', consegue sobrescrever arquivos críticos do sistema ou acessar dados sensíveis fora da pasta esperada.
Valide nomes de arquivo contra uma whitelist de caracteres permitidos (alfanuméricos, underscore, hífen, ponto), normalize caminhos com funções seguras da linguagem (realpath, Path.GetFullPath) e garanta que o caminho final sempre fica dentro do diretório designado. Recuse nomes reservados do SO (CON, PRN, AUX no Windows) e evite usar entrada do usuário diretamente em operações de arquivo.