Fallos del tipo CWE-149
5 resultadosNeutralização inadequada de sintaxe de aspas
Ocorre quando um aplicativo falha em escapar ou neutralizar corretamente caracteres de aspas (simples, duplas ou backticks) antes de usar dados não confiáveis em contextos que interpretam esses caracteres — como comandos shell, queries SQL, ou templates. Um atacante insere aspas não escapadas para quebrar a sintaxe esperada e injetar código malicioso.
Um script PHP que constrói um comando shell com entrada de usuário: `exec("grep " . $_GET['search'] . " arquivo.txt")`. Se o atacante passa `search=termo' || rm -rf /`, as aspas quebram a sintaxe e o comando deletador é executado.
Use funções de escape específicas do contexto (escapeshellarg() em PHP, prepared statements em SQL, template engines que auto-escapam). Nunca concatene dados de usuário diretamente em comandos ou queries — sempre valide, sanitize e use APIs seguras.