Falhas do tipo CWE-231

5 resultados

Tratamento inadequado de valores adicionais

A aplicação recebe mais dados do que espera (valores, parâmetros ou campos extras) mas não valida ou descarta corretamente o excedente. Isso abre brecha para bypass de validações, injeção de dados maliciosos ou comportamento imprevisto, porque o código assume um contrato de entrada que não é respeitado.

Exemplo

Um formulário de cadastro espera 3 campos (nome, email, senha), mas um atacante envia 4 campos incluindo um campo administrativo oculto. Se a aplicação não verifica quais campos são permitidos e simplesmente processa tudo, pode aceitar ou processar aquele campo extra, contornando controles de segurança.

Como mitigar

Implemente whitelist explícita de campos/parâmetros esperados e rejeite ou ignore silenciosamente qualquer coisa fora dessa lista. Valide rigorosamente o esquema de entrada (formato, tipo, quantidade) antes de processar, e documente quais valores são aceitos em cada ponto de entrada.