Weaknesses of type CWE-1023
13 resultsComparação Incompleta com Fatores Faltantes
Ocorre quando uma validação ou comparação de segurança deixa de considerar todos os fatores relevantes para tomar uma decisão confiável. O código verifica apenas parte das condições necessárias, criando um brecha onde um atacante pode contornar a proteção fornecendo entradas que passam pelo controle incompleto mas violam a lógica de segurança geral.
Um sistema valida se um arquivo tem extensão permitida (ex: '.pdf') mas não verifica se a mesma string aparece no meio do nome de arquivo (ex: 'backdoor.pdf.exe' passa pela validação). Ou uma comparação de tokens que verifica apenas o hash, ignorando timestamp ou origem do cliente.
Defina explicitamente todos os critérios que uma entrada deve atender e valide cada um deles, sem atalhos. Use listas brancas (whitelist) ao invés de verificações parciais, e documente qual é o critério completo de aceitação. Considere usar validadores consolidados em vez de reimplementar lógica de comparação.