Weaknesses of type CWE-138

14 results

Neutralização inadequada de caracteres especiais

A aplicação falha em desativar ou escapar caracteres especiais antes de usá-los em contextos sensíveis (SQL, HTML, comandos do sistema, etc.), permitindo que um atacante injete código malicioso. O risco é que esses caracteres ganhem significado especial no contexto de execução, subvertendo a lógica da aplicação.

Example

Uma página de login concatena entrada do usuário diretamente em uma query SQL sem escapar aspas: SELECT * FROM users WHERE login='entrada_do_user'. Se o usuário digitar admin'-- , a query vira SELECT * FROM users WHERE login='admin'-- , pulando a verificação de senha e logando como admin.

How to mitigate

Use prepared statements (queries parametrizadas) para SQL, encode de saída apropriado para o contexto (HTML entities para HTML, shell escaping para comandos), e valide/whitelist entradas no servidor. Frameworks modernos (Django, Spring, Node.js) oferecem essas proteções nativas quando usadas corretamente.

CVE-2023-42117HIGHExim Improper Neutralization of Special Elements Remote Code Execution VulnerabilityEPSS 5.7%CVE-2016-0750MEDIUMThe hotrod java client in infinispan before 9.1.0.Final automatically deserializes bytearray message contents in certain events. A maliciousEPSS 2.4%CVE-2026-32178HIGH.NET Spoofing VulnerabilityEPSS 2.3%CVE-2022-0024HIGHPAN-OS: Improper Neutralization Vulnerability Leads to Unintended Program Execution During Configuration CommitEPSS 1.5%CVE-2026-26129HIGHM365 Copilot Information Disclosure VulnerabilityEPSS 1.1%CVE-2022-2429MEDIUMUltimate SMS Notifications for WooCommerce <= 1.4.1 - CSV InjectionEPSS 0.9%CVE-2024-38133HIGHWindows Kernel Elevation of Privilege VulnerabilityEPSS 0.7%CVE-2025-5878MEDIUMESAPI esapi-java-legacy SQL Injection Defense Encoder.encodeForSQL special elementEPSS 0.5%CVE-2024-51500MEDIUMFailure to check for packets from the broadcast address allows potential DDoS amplification attack in Meshtastic firmwareEPSS 0.4%CVE-2023-22288MEDIUMEmail HTML InjectionEPSS 0.4%CVE-2026-20009MEDIUMCisco Secure Firewall Adaptive Security Appliance SSH Partial Private Key Authentication Bypass VulnerabilityEPSS 0.4%CVE-2026-55841HIGHGraylog: Fortigate syslog message parser can be exploited to modify or delete fields from the original messageEPSS 0.4%CVE-2023-7012HIGHInsufficient data validation in Permission Prompts in Google Chrome prior to 117.0.5938.62 allowed an attacker who convinced a user to instaEPSS 0.3%CVE-2025-48939MEDIUMtarteaucitron.js vulnerable to DOM Clobbering via document.currentScriptEPSS 0.2%