Falhas do tipo CWE-454

4 resultados

Inicialização externa de variáveis ou armazenamentos confiáveis

A aplicação permite que dados de origem não confiável (entrada do usuário, arquivos, rede) inicializem variáveis ou estruturas que deveriam ser controladas internamente. Se um atacante conseguir controlar essa inicialização, pode injetar valores maliciosos que comprometem a lógica da aplicação ou seu estado de segurança.

Exemplo

Uma aplicação lê um arquivo de configuração não validado que define uma chave de criptografia global, ou um serviço aceita um parâmetro HTTP que inicializa uma flag de autenticação. O atacante manipula a origem desse dados e altera o comportamento esperado.

Como mitigar

Valide e sanitize rigorosamente toda entrada usada para inicializar variáveis críticas. Use valores padrão seguros definidos em código, isolados de entrada externa. Se precisar ler configuração dinâmica, implemente integridade (assinatura criptográfica) e autenticação da fonte.