Falhas do tipo CWE-424
34 resultadosProteção inadequada de caminhos alternativos
O software protege um caminho ou recurso principal, mas deixa desprotegido um caminho alternativo que leva ao mesmo destino. Um atacante contorna as validações da rota esperada usando uma entrada equivalente que não foi validada adequadamente.
Uma aplicação bloqueia acesso a '/admin/painel' com autenticação, mas não valida '/admin/../painel' ou a codificação alternativa da URL. O atacante usa o caminho alternativo e bypassa a proteção porque a validação foi implementada apenas para o caminho canônico.
Normalize todas as entradas (URLs, caminhos de arquivo, paths) antes de validar, removendo caracteres especiais e resolvendo referências relativas (/../). Aplique as mesmas regras de autenticação e autorização para qualquer variação de acesso ao recurso sensível, não apenas a forma esperada.