Fallos del tipo CWE-140
20 resultadosNeutralização inadequada de delimitadores
Ocorre quando a aplicação não trata corretamente caracteres especiais usados como delimitadores (como aspas, barra invertida, quebras de linha) antes de usá-los em contextos sensíveis como SQL, XML ou comandos do sistema. Um atacante pode injetar dados maliciosos que escapam do contexto esperado e alteram a semântica do comando.
Um filtro de login recebe o nome de usuário 'admin'--' sem escapar a aspa. Se inserido direto em uma query SQL tipo SELECT * FROM users WHERE name='ENTRADA', a query vira SELECT * FROM users WHERE name='admin'--'', comentando o resto e autenticando como admin sem senha.
Use prepared statements (consultas parametrizadas) em SQL, e sempre escape delimitadores conforme o contexto (HTML entities para web, backslash para strings em linguagens de script). Valide e sanitize entrada do usuário antes de usá-la em contextos sintaxe-sensíveis.