Falhas do tipo CWE-450
3 resultadosMúltiplas interpretações de entrada da interface do usuário
Ocorre quando a aplicação processa entrada do usuário de forma inconsistente entre componentes diferentes, permitindo que um atacante manipule a UI para contornar validações ou autorização. O navegador, o servidor, ou diferentes partes do código interpretam a mesma entrada de maneiras distintas, criando uma brecha de segurança.
Um firewall de aplicação bloqueia requisições com '../' para prevenir directory traversal, mas o servidor backend decodifica a entrada duas vezes — primeira o firewall vê '%2e%2e%2f' e deixa passar, segunda o backend decodifica para '../' e executa o ataque. Ou um controle de acesso verifica permissões com base em um parâmetro na URL, mas a aplicação JavaScript usa um parâmetro diferente, invisível ao servidor.
Normalize e valide todas as entradas uma única vez, preferencialmente no servidor, usando uma única representação canônica. Garanta que todos os componentes (WAF, servidor, cliente) interpretem dados da mesma forma — especialmente cuidado com encoding duplo, normalização de caminhos e resolução de hosts.