Falhas do tipo CWE-473
5 resultadosModificação de variáveis externas em PHP
Ocorre quando código PHP confia em variáveis globais (como $_GET, $_POST, $_COOKIE) sem validação prévia, permitindo que um atacante as manipule diretamente. O perigo está em que essas variáveis podem ser modificadas antes do script ter chance de validá-las, levando a comportamentos imprevistos como bypass de autenticação, alteração de lógica de negócio ou acesso não autorizado.
Um script PHP que usa `if ($_POST['admin'] == 'true')` para decidir se concede acesso administrativo permite que o atacante envie essa variável via POST e se eleve de privilégio, especialmente se o código não valida o tipo ou origem do dado antes de usar.
Sempre validar e sanitizar variáveis externas no início da requisição usando funções como `filter_var()` ou `filter_input()`. Usar variáveis locais confirmadas em vez de depender diretamente de $_GET, $_POST etc., e implementar checks de autenticação/autorização independentes de dados do usuário que possam vir do cliente.