Weaknesses of type CWE-231

5 results

Tratamento inadequado de valores extras

Ocorre quando o código não valida ou ignora adequadamente parâmetros, campos ou dados adicionais recebidos além do esperado. Um atacante pode enviar dados extras que o programa não trata, causando comportamento imprevisto, bypass de controles ou exposição de informações sensíveis.

Example

Uma API recebe um JSON com os campos esperados (nome, email) mas o cliente envia também um campo 'admin: true'. Se o código faz atribuição em massa sem filtro, o usuário regular pode se elevar a administrador, já que o campo extra não foi explicitamente bloqueado.

How to mitigate

Valide explicitamente quais campos são aceitos, use whitelist ao invés de blacklist, e descarte dados não esperados. Em APIs, defina um schema (JSON Schema, OpenAPI) e rejeite requisições que o violem. Em linguagens com atribuição em massa, use binding seleto ou modelos que listam os atributos permitidos.