Falhas do tipo CWE-179

7 resultados

Validação prematura ou incompleta de entrada

O software valida dados de entrada em um ponto muito cedo do fluxo ou de forma incompleta, permitindo que dados malformados ou maliciosos passem por verificações posteriores. Isso ocorre porque a validação não cobre todos os estados possíveis da entrada ou é feita antes de transformações que alteram o significado dos dados.

Exemplo

Um aplicativo valida se uma URL começa com 'https://' no início da requisição, mas depois a descodifica URL-encoding ou remove caracteres especiais, permitindo um atacante contornar a validação usando 'https%3a//ataque.com' ou variações similares.

Como mitigar

Valide dados apenas após todas as transformações e canonicalizações necessárias; use listas brancas de valores aceitos ao invés de verificações de padrão; valide na camada mais próxima do uso final, não apenas na entrada.