Falhas do tipo CWE-551
23 resultadosValidação de autorização antes da normalização de entrada
A aplicação verifica permissões de um usuário antes de normalizar (canonicalizar) a entrada recebida, como URLs, caminhos de arquivo ou comandos. Um atacante pode contornar a autenticação usando variações não normalizadas da entrada (encoding duplo, traversal, case variation) que passam na verificação, mas são interpretadas diferentemente após o processamento.
Um serviço de API verifica se o usuário tem acesso a '/admin/dados' e nega. Mas se o atacante usa '/admin/../admin/dados' ou '/Admin/dados', a verificação passa (entrada diferente), enquanto o backend normaliza e acessa o recurso protegido. Ou autorização validada em 'arquivo.txt' mas entrada como 'arquivo.txt%00.jpg' engana o parser.
Normalize e canonicalize TODA entrada no início do processamento, antes de qualquer verificação de autorização. Valide permissões sobre a forma final e normalizada que será efetivamente usada, nunca sobre a entrada bruta.