Falhas do tipo CWE-99
56 resultadosInjeção de Recurso
Ocorre quando a aplicação constrói um caminho, URL, nome de arquivo ou identificador de recurso usando entrada do usuário sem validação adequada. Um atacante pode manipular esse input para acessar, modificar ou executar recursos não autorizados no sistema.
Um sistema permite que o usuário escolha qual arquivo de configuração carregar passando o nome como parâmetro: `config = load_file("/etc/app/" + user_input + ".conf")`. Um atacante passa `../../../../../../etc/passwd` e consegue ler o arquivo de senhas do sistema.
Implemente validação rigorosa do input (whitelist de valores permitidos, rejeitar caracteres perigosos como `..` e `/`), use APIs que não concatenem caminhos manualmente (ex: `os.path.join()` em Python) e aplique o princípio de menor privilégio — o processo deve rodar com permissões mínimas para acessar apenas os recursos necessários.