Falhas do tipo CWE-240

5 resultados

Tratamento inadequado de elementos estruturais inconsistentes

Ocorre quando o software não valida ou processa corretamente dados que contêm estruturas ou formatos inconsistentes — por exemplo, campos obrigatórios ausentes, tipos de dado incorretos, ou hierarquias mal formadas. Isso pode levar a comportamento inesperado, bypass de lógica de segurança ou corrupção de estado.

Exemplo

Um parser XML que aceita tags malformadas sem validar sua correspondência, ou um sistema que processa um JSON com campos faltando sem verificar se são realmente opcionais. Atacantes exploram isso enviando dados parciais ou duplicados para contornar verificações de segurança.

Como mitigar

Implemente validação rigorosa de esquema (schema validation) antes de processar qualquer estrutura de dados — use bibliotecas robustas de parsing, defina explicitamente quais campos são obrigatórios e seus tipos, e rejeite dados malformados imediatamente. Teste com entradas negativas e malformadas no pipeline de QA.