Falhas do tipo CWE-641
17 resultadosRestrição inadequada de nomes de arquivos e recursos
A aplicação não valida ou restringe adequadamente os nomes que um usuário pode atribuir a arquivos, diretórios ou outros recursos. Isso permite que um atacante use nomes especiais (como '..', nomes reservados do SO, caracteres perigosos) para acessar áreas não autorizadas, sobrescrever dados críticos ou executar operações maliciosas no sistema.
Um servidor de upload permite que o usuário salve arquivos com qualquer nome. Um atacante envia um arquivo com o caminho '../../../etc/passwd' ou tenta criar um arquivo chamado 'CON' (nome reservado no Windows), causando erro crítico ou acesso a diretórios sensíveis.
Valide e sanitize nomes de arquivo contra lista branca (caracteres alfanuméricos, alguns símbolos seguros), rejeite nomes reservados do SO, remova sequências como '../' e use IDs únicos gerados pela aplicação em vez de aceitar nomes do usuário diretamente.