Fallos del tipo CWE-145

1 resultado

Neutralização inadequada de delimitadores de seção

Ocorre quando a aplicação não sanitiza ou valida corretamente delimitadores (como quebras de linha, tabulações ou caracteres especiais) que separam seções de dados ou comando. Um atacante injeta esses caracteres para manipular a estrutura esperada, burlando filtros ou provocando comportamento não intencional do programa.

Ejemplo

Um sistema processa cabeçalhos HTTP enviados pelo usuário sem remover quebras de linha (\r\n). Um atacante injeta \r\nX-Custom-Admin: true para adicionar um cabeçalho falso que a aplicação interpreta como legítimo, elevando privilégios ou contornando validações.

Cómo mitigar

Implemente validação rigorosa de entrada: rejeite ou escape delimitadores perigosos (\r, \n, \0, etc.) antes de processar dados estruturados. Use parsers robustos que não permitam injeção de seções. Mantenha listas de caracteres proibidos e teste cases de delimitador antes de deploy.