Falhas do tipo CWE-17
1 resultadoFalta de validação de entrada
O software não valida ou não sanitiza dados de entrada antes de processá-los, permitindo que um atacante injete código, caracteres malformados ou valores inesperados. Isso abre portas para injeção de SQL, XSS, buffer overflow e outras explorações que dependem de entrada maliciosa.
Um formulário web que aceita nome de usuário sem verificar se contém caracteres especiais, permitindo que um atacante injete comandos SQL que sejam executados direto no banco de dados.
Sempre validar entrada contra uma lista de caracteres/formatos permitidos (whitelist), usar bibliotecas de sanitização específicas para o contexto (SQL, HTML, URL) e aplicar princípio do menor privilégio no banco de dados. Em APIs, definir schemas estritos (ex: JSON Schema) e rejeitar dados fora do esperado.