Weaknesses of type CWE-790
15 resultsFiltragem inadequada de elementos especiais
A aplicação não remove ou neutraliza corretamente caracteres ou sequências especiais que têm significado em contextos específicos (como HTML, SQL, comandos do shell). Isso permite que um atacante injete código malicioso que é interpretado conforme sua intenção, em vez de ser tratado como dados inócuos.
Um formulário de busca que repassa diretamente a entrada do usuário para uma query SQL sem escapar aspas, permitindo injeção SQL; ou um campo de comentário que não remove tags HTML, possibilitando XSS quando o conteúdo é renderizado no navegador.
Use listas de caracteres permitidos (whitelist) em vez de tentar bloquear os maliciosos; aplique codificação/escape apropriado ao contexto de saída (prepared statements para SQL, encoding HTML para web); valide e sanitize todas as entradas, nunca confiando no cliente.