Falhas do tipo CWE-358
114 resultadosVerificação de segurança insuficiente para padrões
É quando o código realiza uma validação de segurança, mas essa verificação é incompleta, genérica demais ou não cobre todos os casos necessários. O desenvolvedor assume que a validação funciona para qualquer entrada, sem considerar bordas, exceções ou variações do padrão esperado.
Uma aplicação verifica se uma URL começa com 'https://' antes de fazer uma requisição, mas não valida o domínio em si nem trata variações como 'https://..@domínio-malicioso.com'. O atacante contorna a validação superficial injetando credenciais falsas na URL.
Use bibliotecas consolidadas para parsing e validação (Uri.Parse, URLparse) em vez de regex caseiro. Implemente testes de segurança específicos para bordas e variações do padrão, e documente exatamente qual é o escopo da validação em cada ponto crítico do código.