Fallos del tipo CWE-146
10 resultadosNeutralização incorreta de delimitadores de expressão/comando
Fraqueza onde entrada do usuário contendo caracteres especiais (como aspas, ponto-e-vírgula, pipe) não é sanitizada antes de ser usada em contextos de interpretação de comandos ou expressões. Atacante consegue injetar lógica maliciosa que é executada com permissões da aplicação.
Um script recebe um nome de arquivo sem validar e o passa direto para um comando de sistema: `system("ls -la " + user_input)`. Se o usuário enviar `; rm -rf /`, o comando executa tanto o ls quanto a deleção recursiva.
Sempre usar funções de escape ou parametrização específicas do contexto (escapar delimitadores para shell, usar prepared statements para SQL, sanitizar regex). Validar contra whitelist de caracteres permitidos quando possível. Executar com menos privilégios.