Falhas do tipo CWE-236
2 resultadosManipulação inadequada de parâmetros indefinidos
Ocorre quando o software não valida ou trata corretamente parâmetros que chegam sem valor esperado, nulos ou fora do escopo definido. O código assume a presença ou formato de um parâmetro sem verificar, causando comportamento impredizível, crashes ou exploração lógica.
Uma API REST que recebe um parâmetro 'user_id' e o usa diretamente em uma query SQL sem validar se foi fornecido ou se é um inteiro válido. Se o parâmetro chegar vazio ou com um tipo inesperado, pode disparar uma exceção não tratada ou, pior, resultar em injeção SQL.
Sempre validar e sanitizar parâmetros na entrada: verificar presença, tipo de dado e intervalo aceito. Use schemas de validação (como JSON Schema) ou bibliotecas de validação robustas antes de processar qualquer parâmetro externo.