Fallos del tipo CWE-914
8 resultadosControle inadequado de variáveis identificadas dinamicamente
Ocorre quando o código permite que nomes de variáveis sejam construídos ou fornecidos dinamicamente (por exemplo, via entrada do usuário ou parâmetros) e depois acessados sem validação. O atacante manipula qual variável será lida ou modificada, podendo expor dados sensíveis ou alterar o comportamento da aplicação.
Um script PHP que acessa variáveis via `$$variável_nome` ou linguagens que usam `eval()` com nomes dinâmicos. Se um atacante controla o parâmetro, consegue acessar qualquer variável global ou função arbitrária, como credenciais ou funções de controle de acesso.
Evite construir nomes de variáveis dinamicamente a partir de entrada externa. Se necessário, use uma lista branca (whitelist) explícita de nomes permitidos, ou substitua o padrão por estruturas de dados como dicionários/maps onde as chaves são controladas. Nunca use `eval()` com entrada do usuário.