Fallos del tipo CWE-231
5 resultadosTratamento inadequado de valores excedentes
Ocorre quando a aplicação não valida ou ignora dados extras fornecidos pelo usuário além do esperado, permitindo bypass de controles de segurança ou comportamento não previsto. O código assume um conjunto fixo de parâmetros e não trata o que vem além disso, criando brechas para manipulação.
Uma API de login que processa apenas 'usuário' e 'senha', mas ignora um parâmetro 'admin=true' enviado junto. Se o backend não rejeita esse valor extra e de alguma forma o processa, um atacante consegue escalar privilégios passando dados não autorizados.
Liste explicitamente os parâmetros aceitos e rejeite qualquer coisa fora dessa lista (whitelist). Valide tipos, tamanhos e formatos esperados; não simplesmente ignore o que não reconhece — lance erro ou descarte de forma segura.