Falhas do tipo CWE-179
7 resultadosValidação prematura ou incompleta de entrada
O software valida dados de entrada em um ponto muito cedo do fluxo ou de forma incompleta, permitindo que dados malformados ou maliciosos passem por verificações posteriores. Isso ocorre porque a validação não cobre todos os estados possíveis da entrada ou é feita antes de transformações que alteram o significado dos dados.
Um aplicativo valida se uma URL começa com 'https://' no início da requisição, mas depois a descodifica URL-encoding ou remove caracteres especiais, permitindo um atacante contornar a validação usando 'https%3a//ataque.com' ou variações similares.
Valide dados apenas após todas as transformações e canonicalizações necessárias; use listas brancas de valores aceitos ao invés de verificações de padrão; valide na camada mais próxima do uso final, não apenas na entrada.