Falhas do tipo CWE-183
44 resultadosLista permissiva de entradas permitidas
A aplicação usa uma lista de entradas 'permitidas' tão genérica ou mal configurada que acaba aceitando dados maliciosos. O problema é quando a whitelist é definida com padrões muito amplos (ex: aceitar qualquer string com letras) ou incompletos, deixando brecha para bypass de validação e injeção de payloads perigosos.
Um sistema de upload aceita 'arquivos de imagem' baseado apenas na extensão .jpg, mas um atacante envia um arquivo .jpg que contém código executável. Ou um campo de CPF aceita 'números' via regex /[0-9]+/, permitindo valores com 20 dígitos em vez de exatamente 11.
Defina whitelists específicas e restritivas: listar exatamente o que é válido (não confiar em negação de padrões ruins). Para uploads, valide tipo MIME real do arquivo além da extensão. Para formatos estruturados (CPF, email), use regex ou parsers precisos que rejeitam tudo fora da especificação exata.