Falhas do tipo CWE-42
1 resultadoEquivalência de caminho: ponto no final do nome do arquivo
Alguns sistemas operacionais (principalmente Windows) ignoram pontos finais em nomes de arquivo, tratando 'arquivo.txt.' como idêntico a 'arquivo.txt'. Isso permite contornar validações de extensão: um atacante pode fazer upload de um arquivo perigoso chamado 'shell.php.' e o sistema pode salvá-lo como 'shell.php', contornando filtros que rejeitam a extensão .php.
Um servidor web que valida se o arquivo enviado termina em '.jpg' deixaria passar 'imagem.php.' (com ponto no final), pois a lógica de validação procura por '.jpg' no final literal da string. O arquivo é salvo como 'imagem.php' e executado como código PHP.
Normalizando o caminho do arquivo antes de validar (removendo pontos e espaços em branco no final), validar extensões de forma case-insensitive e usar uma abordagem whitelist (lista de extensões permitidas). No servidor, configurar o motor de execução para não processar arquivos com extensões perigosas, independente de como foram nomeados.