Weaknesses of type CWE-140
20 resultsNeutralização inadequada de delimitadores
Ocorre quando um aplicativo não trata corretamente caracteres especiais usados como delimitadores (como aspas, barras, vírgulas) em dados de entrada, permitindo que um atacante quebre a estrutura esperada e execute comandos ou acesse dados não autorizados. É um problema de falta de sanitização que abre caminho para injeção de código, quebra de parsing ou escape de contexto.
Um sistema monta um comando SQL concatenando entrada do usuário sem escapar aspas: `SELECT * FROM users WHERE name='` + entrada + `'`. Se o usuário digita `admin'--`, o comando vira `SELECT * FROM users WHERE name='admin'--'`, comentando o resto da query e retornando dados de qualquer usuário com nome começado por 'admin'.
Use prepared statements/parameterized queries para bancos de dados, valide e escape delimitadores conforme o contexto (HTML, URL, SQL, shell), e aplique whitelist de caracteres permitidos quando possível. Nunca confie em concatenação direta de strings com dados externos.