Falhas do tipo CWE-234

2 resultados

Falha ao validar parâmetros faltantes

A aplicação não verifica se parâmetros esperados foram fornecidos antes de usá-los, assumindo que sempre estarão presentes. Isso causa exceções não tratadas, comportamento indefinido ou desvios lógicos que podem ser explorados para contornar validações ou causar crashes.

Exemplo

Uma API recebe um ID de usuário via parâmetro GET, mas não valida se o parâmetro foi informado. Se o atacante omitir o parâmetro, a variável fica nula e a aplicação tenta usar um ID vazio em uma consulta ao banco, retornando resultados não autorizados ou quebrando a lógica de autenticação.

Como mitigar

Sempre validar presença e tipo de parâmetros no entrada (GET, POST, headers, etc.) antes de usar. Use schemas de validação (ex: JSON Schema) ou frameworks que enforce validação obrigatória, e retorne erro 400 ou similar quando parâmetros faltarem, em vez de processar com valores nulos.