Fallos del tipo CWE-67
5 resultadosManipulação inadequada de nomes de dispositivos Windows
A aplicação não valida ou filtra corretamente nomes de arquivos que coincidem com dispositivos reservados do Windows (como CON, PRN, AUX, LPT1, COM1). Um atacante pode usar esses nomes especiais para contornar validações de arquivo, causar comportamento inesperado ou acessar recursos do sistema que não deveria.
Uma aplicação web permite upload de arquivos sem validar o nome. Um atacante faz upload de um arquivo chamado 'COM1.txt' ou 'PRN', que o Windows interpreta como dispositivo de hardware em vez de arquivo regular, causando travamento ou desvio de lógica de segurança.
Mantenha uma lista de nomes reservados do Windows (CON, PRN, AUX, NUL, LPT1-9, COM1-9) e rejeite ou renomeie qualquer arquivo que corresponda a esses padrões, independente da extensão. Implemente validação whitelist para nomes de arquivo e considere executar a aplicação em contexto com menor privilégio.