Weaknesses of type CWE-150

81 results

Neutralização inadequada de sequências de escape, meta ou controle

Ocorre quando a aplicação não neutraliza adequadamente sequências especiais (escape, meta-caracteres ou controle) antes de processar dados de entrada. Um atacante pode injetar sequências que alteram o comportamento esperado do programa, permitindo execução de comandos não autorizados, manipulação de output ou bypass de validações.

Example

Um sistema que registra mensagens de usuário em logs sem escapar sequências de controle ANSI pode permitir que um atacante injete sequências que limpem o log, ocultam atividades maliciosas ou manipulam a exibição de informações sensíveis para operadores que leem esses logs.

How to mitigate

Valide e escape todas as sequências perigosas (ANSI, shell, XML, HTML, etc.) conforme o contexto de uso dos dados. Use bibliotecas de sanitização apropriadas ao formato (htmlspecialchars() em PHP, shlex.quote() em Python, parametrização em queries SQL) e mantenha listas de caracteres proibidos ou listas brancas de permitidos.