Falhas do tipo CWE-1173

9 resultados

Uso inadequado ou ausência de framework de validação de entrada

A aplicação não utiliza ou utiliza incorretamente um framework de validação de entrada disponível na linguagem ou em bibliotecas externas. Isso deixa a porta aberta para injeção de dados malformados, SQL injection, XSS e outros ataques que exploram entradas não sanitizadas, porque o desenvolvedor valida manualmente ou não valida de todo.

Exemplo

Um desenvolvedor em Java que captura dados de formulário e os passa direto ao banco de dados sem usar uma biblioteca como Hibernate Validator ou Spring Validation, confiando em validações caseiras que deixam brechas—ou pior, sem validar nada. Resultado: entrada maliciosa chega intacta ao SQL ou ao HTML renderizado.

Como mitigar

Adote e use consistentemente um framework de validação maduro (ex: Joi no Node.js, Pydantic no Python, Hibernate Validator no Java). Defina regras de entrada no framework, não em código espalhado; aplique validação em camada centralizada antes de qualquer processamento de dados não confiáveis.