Fallos del tipo CWE-714
1 resultadoExecução de arquivo malicioso
A aplicação permite que um atacante faça upload, acesse ou execute arquivos não autorizado, frequentemente porque valida de forma insuficiente o tipo, origem ou conteúdo dos arquivos. Isso pode levar à execução arbitrária de código, comprometimento do servidor ou roubo de dados.
Um formulário de upload de imagens não valida a extensão real do arquivo: um atacante envia um arquivo .php disfarçado com nome .jpg, o servidor o armazena em um diretório acessível via web, e quando acessado consegue executar código PHP no servidor.
Validar arquivos pela assinatura magic bytes (não apenas extensão), armazenar uploads fora do diretório web, desabilitar execução de scripts no diretório de uploads (configurar servidor como apenas leitura/download), e implementar lista branca rigorosa de tipos MIME aceitos.