Weaknesses of type CWE-154
1 resultNeutralização inadequada de delimitadores de nomes de variáveis
A aplicação não sanitiza ou valida adequadamente delimitadores (como cifrão, chave, parêntese) usados em nomes de variáveis, permitindo que um atacante injete código ou acesse variáveis não pretendidas. Isso ocorre geralmente em templates, linguagens de script ou sistemas que interpretam dinâmicamente nomes de variáveis.
Um sistema de templates que processa ${variavel_usuario} sem validação permite que um atacante forneça ${variavel_admin} ou ${ENV.SENHA} para acessar dados sensíveis ou variáveis do ambiente não pretendidas.
Implemente whitelist rigorosa de nomes de variáveis permitidas, valide delimitadores antes de qualquer interpretação, e prefira mecanismos type-safe de acesso a variáveis. Evite interpretação dinâmica direta de entrada do usuário em nomes de variáveis.