Falhas do tipo CWE-1289
34 resultadosValidação inadequada de equivalência insegura em entrada
É quando o código valida entrada comparando valores de forma imprecisa ou usando equivalência insegura (como == em vez de ===, ou conversão de tipo implícita), permitindo que atacantes contornem filtros de segurança. O perigo: um usuário malicioso passa validação ao fornecer um valor que a aplicação considera 'equivalente' ao que deveria rejeitar.
Um WAF ou validador aceita requisições HTTP se 'id_user' for igual a um ID legítimo. Um atacante envia 'id_user=1' (inteiro) e 'id_user="1"' (string) — se a comparação for mal feita, uma conversão de tipo implícita faz ambos passarem por válidos, contornando controles de acesso.
Use comparação estrita de tipos (===, strict equality) e validação explícita de formato (whitelist de valores permitidos, schema validation). Sempre normalize e compare tipos conhecidos antes de decisões de segurança.