Fallos del tipo CWE-64
9 resultadosSeguimento de Atalhos Windows (.LNK) sem Validação
Uma aplicação no Windows segue atalhos (.LNK) sem validar para onde eles realmente apontam, permitindo que um atacante redirecione a execução para arquivos maliciosos em locais não esperados. Isso é crítico quando o aplicativo confia que um .LNK aponta para um local seguro, mas o atalho foi manipulado para chamar código arbitrário.
Um instalador ou gerenciador de configuração lê um .LNK dentro de um diretório do sistema e executa o arquivo alvo sem verificar o caminho real. Um atacante substitui o .LNK por um que aponta para um malware em %temp%, fazendo o aplicativo confiável executá-lo com os mesmos privilégios.
Resolva o caminho completo do arquivo alvo do atalho e valide se está em um diretório permitido antes de executar. Melhor ainda: evite seguir .LNK automaticamente; se necessário, use APIs seguras do Windows que não resolvem atalhos ou implemente listas brancas estritas de destinos válidos.