Weaknesses of type CWE-145

1 result

Neutralização inadequada de delimitadores de seção

A aplicação falha em sanitizar ou validar delimitadores de seção (como quebras de linha, caracteres especiais ou marcadores de estrutura) em dados de entrada, permitindo que um atacante injete conteúdo malicioso que altera a interpretação da estrutura do arquivo ou mensagem. Isso pode levar a bypass de validações, injeção de código ou manipulação de lógica de processamento.

Example

Um parser de configuração que processa linhas separadas por quebra de linha sem validar o conteúdo pode permitir que um atacante injete `\n[admin]\npassword=hacked` em um campo de texto, criando uma seção falsa que altera o comportamento da aplicação quando o arquivo é relido.

How to mitigate

Valide e escape delimitadores de seção antes de processar dados de entrada; implemente allowlists de caracteres aceitáveis; use parsers robustos que tratam entrada como dados, não como estrutura. Testes com fuzzing de delimitadores ajudam a identificar gaps.