Falhas do tipo CWE-173
6 resultadosDesativação incorreta de validação de entrada
Ocorre quando o desenvolvedor desativa, contorna ou remove mecanismos de validação de entrada—como filtros, sanitização ou verificações de tipo—deixando a aplicação exposta a dados malformados ou maliciosos. O código fica vulnerável a injeção, manipulação de estado e outras explorações porque confia cegamente em dados de entrada.
Uma aplicação desativa validação de email argumentando que 'vai validar depois' ou comentariza a função que verifica caracteres especiais em um formulário. Um atacante injeta SQL ou caracteres de controle que não seriam bloqueados, comprometendo a integridade dos dados ou executando comandos não autorizados.
Mantenha e aplique validação de entrada em todos os pontos de entrada da aplicação—nunca desative ou comente código de validação em produção. Use whitelisting (aceitar apenas o que é válido) ao invés de blacklisting, e valide tanto no cliente quanto no servidor, com rigor crescente conforme os dados atravessam camadas de segurança.