Falhas do tipo CWE-235

4 resultados

Tratamento inadequado de parâmetros extras

Ocorre quando uma aplicação não valida ou ignora parâmetros adicionais enviados pelo usuário além dos esperados. O código processa apenas os parâmetros conhecidos, deixando os extras passarem despercebidos, o que pode permitir bypass de validações, injeção de lógica maliciosa ou manipulação de comportamento da aplicação.

Exemplo

Um formulário de login espera 'usuario' e 'senha', mas um atacante envia também 'is_admin=true' como parâmetro extra. Se a aplicação não validar rigorosamente quais parâmetros são aceitos, pode acidentalmente processar esse parâmetro malicioso e alterar o fluxo de autenticação.

Como mitigar

Implemente whitelist explícita de parâmetros esperados; rejeite ou registre qualquer parâmetro fora dessa lista. Use frameworks que forçam validação de entrada (como validadores de schema) e revise logs de requisições para detectar padrões de abuso.