Falhas do tipo CWE-646
10 resultadosConfiança em nome ou extensão de arquivo fornecido externamente
A aplicação valida ou processa arquivos baseando-se apenas no nome ou extensão, sem verificar o conteúdo real. Um atacante envia um executável renomeado como .txt ou uma imagem maliciosa disfarçada de foto, e a aplicação processa como se fosse seguro, permitindo execução de código ou acesso a dados sensíveis.
Um upload de perfil aceita 'foto.jpg' mas executa-a como script; ou um sistema de gestão de documentos confia que 'documento.pdf' é realmente PDF, deixando passar um arquivo .exe renomeado que é executado pelo servidor.
Valide o tipo MIME real do arquivo (assinatura de magic bytes), não apenas a extensão. Implemente listas brancas de tipos permitidos, armazene uploads fora da raiz web e nunca execute arquivos do diretório de upload sem validação rigorosa do conteúdo.