Falhas do tipo CWE-231
5 resultadosTratamento inadequado de valores adicionais
A aplicação recebe mais dados do que espera (valores, parâmetros ou campos extras) mas não valida ou descarta corretamente o excedente. Isso abre brecha para bypass de validações, injeção de dados maliciosos ou comportamento imprevisto, porque o código assume um contrato de entrada que não é respeitado.
Um formulário de cadastro espera 3 campos (nome, email, senha), mas um atacante envia 4 campos incluindo um campo administrativo oculto. Se a aplicação não verifica quais campos são permitidos e simplesmente processa tudo, pode aceitar ou processar aquele campo extra, contornando controles de segurança.
Implemente whitelist explícita de campos/parâmetros esperados e rejeite ou ignore silenciosamente qualquer coisa fora dessa lista. Valide rigorosamente o esquema de entrada (formato, tipo, quantidade) antes de processar, e documente quais valores são aceitos em cada ponto de entrada.