Falhas do tipo CWE-348
65 resultadosConfiança em fonte menos confiável
A aplicação aceita dados ou comandos de uma origem com menor nível de confiança (como entrada do usuário, rede não segura ou terceiros) e os trata com a mesma confiança de fontes seguras (variáveis internas, administrador). Isso permite que um atacante injete ou manipule dados que o programa deveria validar rigorosamente.
Um sistema de e-commerce confia diretamente no identificador de usuário enviado no parâmetro URL para recuperar dados da conta, sem verificar se quem fez a requisição é realmente aquele usuário. Um atacante muda o ID na URL e acessa contas de outros clientes.
Sempre validar, sanitizar e autorizar dados de fontes externas antes de usá-los em operações sensíveis. Implementar controles de acesso (autenticação e autorização) que verificam se quem requisita tem permissão real, não apenas confiar em parâmetros do cliente.