Falhas do tipo CWE-454
4 resultadosInicialização externa de variáveis ou armazenamentos confiáveis
A aplicação permite que dados de origem não confiável (entrada do usuário, arquivos, rede) inicializem variáveis ou estruturas que deveriam ser controladas internamente. Se um atacante conseguir controlar essa inicialização, pode injetar valores maliciosos que comprometem a lógica da aplicação ou seu estado de segurança.
Uma aplicação lê um arquivo de configuração não validado que define uma chave de criptografia global, ou um serviço aceita um parâmetro HTTP que inicializa uma flag de autenticação. O atacante manipula a origem desse dados e altera o comportamento esperado.
Valide e sanitize rigorosamente toda entrada usada para inicializar variáveis críticas. Use valores padrão seguros definidos em código, isolados de entrada externa. Se precisar ler configuração dinâmica, implemente integridade (assinatura criptográfica) e autenticação da fonte.