Falhas do tipo CWE-349
39 resultadosAceitação de dados não confiáveis mesclados com dados confiáveis
A aplicação recebe dados de múltiplas fontes, confia que alguns são seguros e não valida adequadamente os dados não confiáveis que vêm junto. O atacante aproveita a mescla de fontes para injetar dados maliciosos disfarçados de informação confiável, contornando controles de segurança que só validam parte do fluxo.
Um sistema recebe um arquivo XML que vem 'de um parceiro confiável' e um bloco de dados do usuário. O código valida apenas o XML do parceiro, mas processa o bloco do usuário sem validação. O atacante injeta XML malicioso no bloco do usuário que é processado junto, causando injeção XML ou XXE.
Valide todos os dados de entrada independentemente de percebê-los como 'confiáveis'—nunca misture fluxos de confiança sem validação explícita. Separe dados confiáveis e não confiáveis em canais distintos e aplique validação rigorosa em cada fronteira.