Falhas do tipo CWE-1289

34 resultados

Validação inadequada de equivalência insegura em entrada

É quando o código valida entrada comparando valores de forma imprecisa ou usando equivalência insegura (como == em vez de ===, ou conversão de tipo implícita), permitindo que atacantes contornem filtros de segurança. O perigo: um usuário malicioso passa validação ao fornecer um valor que a aplicação considera 'equivalente' ao que deveria rejeitar.

Exemplo

Um WAF ou validador aceita requisições HTTP se 'id_user' for igual a um ID legítimo. Um atacante envia 'id_user=1' (inteiro) e 'id_user="1"' (string) — se a comparação for mal feita, uma conversão de tipo implícita faz ambos passarem por válidos, contornando controles de acesso.

Como mitigar

Use comparação estrita de tipos (===, strict equality) e validação explícita de formato (whitelist de valores permitidos, schema validation). Sempre normalize e compare tipos conhecidos antes de decisões de segurança.

CVE-2024-42219HIGH1Password 8 before 8.10.36 for macOS allows local attackers to exfiltrate vault items because XPC inter-process communication validation is EPSS 0.3%CVE-2026-41213MEDIUM@node-oauth/oauth2-server: PKCE code_verifier ABNF not enforced in token exchange allows brute-force redemption of intercepted authorization codesEPSS 0.3%CVE-2026-41239MEDIUMDOMPurify has a SAFE_FOR_TEMPLATES bypass in RETURN_DOM modeEPSS 0.2%CVE-2026-47674MEDIUMHono: IP Restriction bypasses static deny rules for non-canonical IPv6EPSS 0.2%CVE-2026-33729MEDIUMOpenFGA has an Authorization Bypass through cached keysEPSS 0.2%CVE-2026-50090CRITICALAqara OAuth redirect_uri validation bypassEPSS 0.2%CVE-2026-35039CRITICALfast-jwt Affected by Cache Confusion via cacheKeyBuilder Collisions Can Return Claims From a Different Token (Identity/Authorization Mixup)EPSS 0.2%CVE-2024-12224MEDIUMidna accepts Punycode labels that do not produce any non-ASCII when decodedEPSS 0.2%CVE-2024-42218MEDIUM1Password 8 before 8.10.38 for macOS allows local attackers to exfiltrate vault items by bypassing macOS-specific security mechanisms.EPSS 0.2%CVE-2026-49940MEDIUMNet::CIDR::Set versions through 0.20 for Perl accept non-ASCII IP addresses and netmasksEPSS 0.2%CVE-2026-22569MEDIUMIncorrect startup configuration in ZCCEPSS 0.2%CVE-2026-34080MEDIUMxdg-dbus-proxy has an eavesdrop filter bypass allowing message interceptionEPSS 0.2%CVE-2026-42462HIGHFedify has an LD-Signature Bypass via JSON-LD Named-Graph RestructuringEPSS 0.2%CVE-2026-1094MEDIUMImproper Validation of Unsafe Equivalence in Input in GitLabEPSS 0.2%