Weaknesses of type CWE-157
2 resultsFalha ao sanitizar delimitadores pareados
Ocorre quando o software não valida ou escapa corretamente delimitadores que funcionam em pares (como aspas, parênteses, chaves, colchetes). Um atacante pode injetar delimitadores mal formados para quebrar a lógica de parsing, escapar de contextos de segurança ou executar código não autorizado. O perigo está em interpretar dados de entrada como código ou estrutura válida quando na verdade foram manipulados.
Um sistema que monta SQL dinamicamente sem sanitizar aspas: se um nome de usuário contém uma aspa não escapada, um atacante consegue fechar a string antes do esperado e injetar condições SQL arbitrárias, como ' OR '1'='1.
Use prepared statements ou parametrização (evitar concatenação de SQL/código); valide e escape entrada de forma contextual (HTML, SQL, JSON, etc. têm regras diferentes); implemente listas de caracteres permitidos em vez de bloquear apenas alguns.