Falhas do tipo CWE-99

61 resultados

Injeção de Recurso

Ocorre quando a aplicação constrói um caminho, URL, nome de arquivo ou identificador de recurso usando entrada do usuário sem validação adequada. Um atacante pode manipular esse input para acessar, modificar ou executar recursos não autorizados no sistema.

Exemplo

Um sistema permite que o usuário escolha qual arquivo de configuração carregar passando o nome como parâmetro: `config = load_file("/etc/app/" + user_input + ".conf")`. Um atacante passa `../../../../../../etc/passwd` e consegue ler o arquivo de senhas do sistema.

Como mitigar

Implemente validação rigorosa do input (whitelist de valores permitidos, rejeitar caracteres perigosos como `..` e `/`), use APIs que não concatenem caminhos manualmente (ex: `os.path.join()` em Python) e aplique o princípio de menor privilégio — o processo deve rodar com permissões mínimas para acessar apenas os recursos necessários.