Falhas do tipo CWE-706

88 resultados

Resolução incorreta de nome ou referência

A aplicação resolve um nome ou referência (variável, função, arquivo, objeto) para um alvo errado, geralmente por ambiguidade ou falta de qualificação explícita. Isso permite que um atacante substitua o recurso esperado por outro malicioso, causando execução não autorizada, bypass de validação ou exposição de dados.

Exemplo

Um programa importa uma função de uma biblioteca sem especificar o namespace completo. Um atacante coloca uma função de mesmo nome em um diretório anterior no path de busca, fazendo o programa carregar a versão maliciosa em vez da legítima. Resultado: execução de código arbitrário.

Como mitigar

Use sempre referências qualificadas explícitas (namespaces, caminhos absolutos, imports nomeados). Configure e valide o escopo de resolução (PATH, PYTHONPATH, etc.) e implemente listas de permissão para recursos críticos.