Falhas do tipo CWE-228
20 resultadosTratamento inadequado de estrutura sintaticamente inválida
É quando o código recebe dados estruturados (JSON, XML, protobuf, etc.) malformados ou que violam o esquema esperado, mas não valida ou trata o erro de forma robusta. O programa pode falhar, processar dados incorretos, ou deixar passar entradas perigosas porque assume que a estrutura é válida.
Um parser de JSON que tenta acessar um campo aninhado sem verificar se o objeto pai existe ou tem o tipo certo; se a estrutura vier mal formatada, pode gerar exceção não tratada, corrupção de estado, ou até injeção de lógica maliciosa através de campos inesperados.
Sempre validar a estrutura antes de usar: verificar tipos, campos obrigatórios, limites de tamanho e aninhamento. Use parsers que falhem explicitamente em dados inválidos (reject invalid), e implemente tratamento de exceção adequado. Em entrada não confiável, rejeite ou normalize conforme um schema rigoroso.