Fallos del tipo CWE-454

4 resultados

Inicialização externa de variáveis ou armazenamentos confiáveis

A aplicação permite que dados não confiáveis (entrada externa, arquivo, rede) inicializem variáveis ou estruturas que deveriam ser controladas internamente. Isso quebra a confiança no estado inicial do programa, permitindo que um atacante contamine valores críticos desde o começo da execução.

Ejemplo

Um servidor carrega configurações de segurança (like token secreto, nível de privilégio do usuário) diretamente de um arquivo de configuração controlável pelo usuário ou por um servidor remoto comprometido, sem validação. O atacante modifica esse arquivo e força a aplicação a rodar com valores maliciosos.

Cómo mitigar

Valide e sanitize toda entrada externa antes de usar para inicializar variáveis críticas. Mantenha valores sensíveis (credenciais, secrets, flags de segurança) em código-fonte ou sistemas de gestão de secrets, nunca em fontes externas não autenticadas. Use assinatura digital ou hash para garantir integridade de arquivos de configuração.