Falhas do tipo CWE-17

1 resultado

Falta de validação de entrada

O software não valida ou não sanitiza dados de entrada antes de processá-los, permitindo que um atacante injete código, caracteres malformados ou valores inesperados. Isso abre portas para injeção de SQL, XSS, buffer overflow e outras explorações que dependem de entrada maliciosa.

Exemplo

Um formulário web que aceita nome de usuário sem verificar se contém caracteres especiais, permitindo que um atacante injete comandos SQL que sejam executados direto no banco de dados.

Como mitigar

Sempre validar entrada contra uma lista de caracteres/formatos permitidos (whitelist), usar bibliotecas de sanitização específicas para o contexto (SQL, HTML, URL) e aplicar princípio do menor privilégio no banco de dados. Em APIs, definir schemas estritos (ex: JSON Schema) e rejeitar dados fora do esperado.