Weaknesses of type CWE-148

3 results

Neutralização inadequada de caracteres líderes na entrada

A aplicação falha em remover ou validar corretamente caracteres especiais no início de uma entrada (como pontos, barras, espaços ou símbolos de controle), permitindo que um atacante desvie validações de caminho, contorne filtros ou injete comandos. O perigo está em aceitar entradas que parecem inofensivas após normalização superficial, mas mantêm comportamento malicioso quando processadas.

Example

Um sistema que valida nomes de arquivo rejeitando '../' pode ser enganado com entrada ' ../../../etc/passwd' (com espaços ou caracteres de controle líderes) se a validação acontecer antes da normalização. O código remove '../' mas deixa os líderes, que depois são ignorados pelo SO, revelando o caminho real.

How to mitigate

Normalize a entrada completa (remova espaços, caracteres de controle e normalizadores como '.' e '..') antes de validar. Use listas brancas rigorosas para caracteres permitidos e, se trabalhar com caminhos, use APIs seguras que resolvem o caminho canônico e validam contra um diretório base permitido.