Fallos del tipo CWE-235

4 resultados

Tratamento inadequado de parâmetros extras

Ocorre quando uma aplicação não valida ou ignora parâmetros adicionais enviados pelo usuário, permitindo que dados inesperados sejam processados. Isso pode levar a comportamentos não previstos, bypass de validações ou até execução de código se esses parâmetros forem interpretados de forma perigosa.

Ejemplo

Uma API de login espera email e senha, mas aceita qualquer parâmetro GET adicional sem filtrar. Um atacante envia ?admin=true ou ?role=admin junto com as credenciais, e a aplicação acaba processando esses parâmetros extras como se fossem legítimos, elevando privilégios.

Cómo mitigar

Implemente whitelist rigorosa de parâmetros aceitos — rejeite ou ignore tudo que não esteja na lista. Valide e sanitize cada parâmetro esperado, e nunca confie em parâmetros que chegam da entrada do usuário sem verificação prévia.