Falhas do tipo CWE-233
31 resultadosManipulação inadequada de parâmetros
O código não valida, sanitiza ou processa corretamente os parâmetros recebidos de entrada (via argumentos de função, requisições HTTP, variáveis de ambiente, etc.), permitindo que dados malformados, maliciosos ou inesperados cheguem à lógica sensível. Isso pode levar a injeção, corrupção de estado, bypass de controles ou crashes.
Uma API aceita um parâmetro 'quantidade' sem verificar se é negativo, permitindo que um atacante envie quantidade=-100 e cause lógica de negócio errada; ou um programa lê argumentos de linha de comando sem escapar caracteres especiais, permitindo injeção de comando.
Implemente validação explícita de todos os parâmetros de entrada (tipo, comprimento, intervalo, formato) antes de usar; use listas de permissão (whitelist) para valores esperados e rejeite o resto; escape ou sanitize dados quando forem passados para contextos sensíveis (SQL, shell, HTML).