Weaknesses of type CWE-351
15 resultsDistinção insuficiente de tipos
A aplicação não diferencia adequadamente entre tipos de dados ou objetos diferentes, tratando-os de forma intercambiável quando deveriam ser separados. Isso permite que um atacante contorne validações ou execute ações não autorizadas ao passar um tipo onde outro era esperado.
Um sistema de processamento de arquivo aceita tanto uploads de imagem quanto documento, mas a validação não distingue entre os dois tipos — um atacante envia um script malicioso renomeado com extensão .jpg, que é processado como imagem em vez de ser bloqueado.
Valide explicitamente o tipo esperado usando verificações de assinatura do arquivo (magic bytes), não apenas extensão, e implemente lógica de tratamento específica para cada tipo. Mantenha tipos distintos em estruturas separadas quando possível, evitando conversões implícitas perigosas.