Weaknesses of type CWE-235

4 results

Tratamento inadequado de parâmetros extras

Ocorre quando uma aplicação não valida ou ignora parâmetros adicionais recebidos em requisições, permitindo que dados inesperados passem despercebidos. O código assume que só receberá os parâmetros esperados e não verifica se há extras, criando brechas para injeção de lógica maliciosa ou contorno de controles de segurança.

Example

Um formulário de login espera 'usuario' e 'senha', mas o atacante envia também 'admin=1'. Se a aplicação não validar rigorosamente, esse parâmetro extra pode ser processado, elevando privilégios do usuário ou desviando fluxos de autenticação.

How to mitigate

Implemente whitelist explícita de parâmetros permitidos; rejeite ou ignore qualquer parâmetro não esperado. Valide e sanitize todos os inputs, nunca assuma que dados extras são inofensivos. Use frameworks e bibliotecas que forçam essa prática por padrão.