Voltar para o Labs
Fraqueza (CWE)

CWE-434

Upload Irrestrito de Arquivo com Tipo Perigoso

Sobre

O produto permite o upload ou a transferência de tipos de arquivo perigosos que são automaticamente processados dentro de seu ambiente.

Consequências comuns

  • Integridade, Confidencialidade, Disponibilidade → Executar Código ou Comandos Não Autorizados

Mitigações

  • Arquitetura e Design: Gere um novo nome de arquivo, único, para um arquivo enviado, em vez de usar o nome de arquivo fornecido pelo usuário, de modo que nenhuma entrada externa seja utilizada.[REF-422] [REF-423]
  • Arquitetura e Design: Quando o conjunto de objetos aceitáveis, como nomes de arquivo ou URLs, for limitado ou conhecido, crie um mapeamento de um conjunto de valores de entrada fixos (como IDs numéricos) para os nomes de arquivo ou URLs reais, e rejeite todas as demais entradas.
  • Arquitetura e Design: Considere armazenar os arquivos enviados inteiramente fora da raiz do documento web (web document root). Em seguida, use outros mecanismos para entregar os arquivos dinamicamente. [REF-423]
  • Implementação: Presuma que toda entrada é maliciosa. Use uma estratégia de validação de entrada do tipo "aceitar o que é reconhecidamente bom", isto é, use uma lista de entradas aceitáveis que estejam em estrita conformidade com as especificações. Rejeite qualquer entrada que não esteja em estrita conformidade com as especificações, ou transforme-a em algo que esteja. Ao realizar a validação de en
  • Arquitetura e Design: Defina um conjunto muito limitado de extensões permitidas e gere apenas nomes de arquivo que terminem nessas extensões. Considere a possibilidade de XSS (CWE-79) antes de permitir os tipos de arquivo .html ou .htm.
  • Implementação: Garanta que apenas uma extensão seja usada no nome do arquivo. Alguns servidores web, incluindo algumas versões do Apache, podem processar arquivos com base em extensões internas, de modo que "filename.php.gif" seja fornecido ao interpretador PHP.[REF-422] [REF-423]

CVEs com esta fraqueza

Perguntas frequentes

O que é CWE-434?

O produto permite o upload ou a transferência de tipos de arquivo perigosos que são automaticamente processados dentro de seu ambiente.

Qual a probabilidade de CWE-434 ser explorada?

A MITRE classifica a probabilidade de exploração de CWE-434 como medium.

Quais plataformas CWE-434 afeta?

CWE-434 já foi observada em: ASP.NET, PHP, Web Server, AI/ML.

Quantas CVEs a Rainforest acompanha para CWE-434?

O Rainforest Labs acompanha atualmente 9 CVEs publicadas associadas a CWE-434. Elas estão listadas nesta página.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.