Weaknesses of type CWE-69

2 results

Manipulação Inadequada de Fluxos de Dados Alternativos (ADS) do Windows

Uma fraqueza onde aplicações não tratam adequadamente os Alternate Data Streams (ADS) do NTFS, fluxos de dados ocultos anexados a arquivos com a sintaxe arquivo::stream. Um atacante pode esconder malware, contornar validações de extensão ou executar código não intencionado porque a aplicação valida apenas o fluxo principal e ignora o ADS.

Example

Um antivírus verifica se um arquivo baixado é seguro analisando 'malware.exe', mas não detecta que 'malware.exe::backdoor.exe' contém código malicioso no stream alternativo. Ou um filtro de upload bloqueia '.exe' mas permite 'documento.txt::payload.exe' que, ao ser executado, roda o código do stream alternativo.

How to mitigate

Sempre validar e sanitizar nomes de arquivo removendo caracteres '::', usar APIs seguras do Windows (como CryptoAPI ou verificação de atributos completos do arquivo), e desabilitar ADS quando possível em políticas de segurança. Ferramentas como Streams.exe da Sysinternals ajudam a detectar ADS em rotinas de análise.