Falhas do tipo CWE-187
11 resultadosComparação incompleta de strings
Ocorre quando a aplicação compara apenas parte de uma string em vez da string completa, permitindo que valores não autorizados passem pela validação. Um atacante pode fornecer uma entrada que coincide com o prefixo esperado mas contém dados maliciosos após esse ponto.
Um sistema valida se a URL começa com 'https://trusted.com' usando apenas os primeiros 19 caracteres, sem verificar o resto. Um atacante envia 'https://trusted.com.attacker.com' e consegue bypass na validação porque passa na comparação parcial.
Compare sempre a string completa (exato match) ou use métodos robustos como regex com âncoras (^ e $) e bibliotecas de parsing de URLs. Se o prefixo é intencional, valide também o que vem depois dele — defina exatamente quais caracteres são permitidos após o prefixo confiável.