Falhas do tipo CWE-115
30 resultadosMá interpretação de entrada
A aplicação recebe dados do usuário ou de uma fonte externa e os interpreta de forma diferente do esperado, criando uma falha lógica. Isso ocorre quando o código assume um formato, encoding ou semântica específica da entrada, mas a entrada real não segue essa premissa, levando a comportamentos inesperados ou perigosos.
Um sistema de upload interpreta a extensão de arquivo baseado apenas no nome enviado pelo cliente (ex: 'foto.jpg'), ignorando o tipo MIME ou o conteúdo real do arquivo. Um atacante envia um arquivo PHP renomeado como 'shell.jpg', que é processado e executado como código, não como imagem.
Valide e interprete entrada baseado em múltiplas fontes (tipo MIME do servidor, assinatura mágica do arquivo, não apenas nome). Use um schema de validação explícito e rejeite qualquer entrada que não se enquadre perfeitamente nas expectativas. Nunca confie unicamente em dados fornecidos pelo cliente para determinar comportamento crítico.