Weaknesses of type CWE-154

1 result

Neutralização inadequada de delimitadores de nomes de variáveis

A aplicação não sanitiza ou valida adequadamente delimitadores (como cifrão, chave, parêntese) usados em nomes de variáveis, permitindo que um atacante injete código ou acesse variáveis não pretendidas. Isso ocorre geralmente em templates, linguagens de script ou sistemas que interpretam dinâmicamente nomes de variáveis.

Example

Um sistema de templates que processa ${variavel_usuario} sem validação permite que um atacante forneça ${variavel_admin} ou ${ENV.SENHA} para acessar dados sensíveis ou variáveis do ambiente não pretendidas.

How to mitigate

Implemente whitelist rigorosa de nomes de variáveis permitidas, valide delimitadores antes de qualquer interpretação, e prefira mecanismos type-safe de acesso a variáveis. Evite interpretação dinâmica direta de entrada do usuário em nomes de variáveis.