Fallos del tipo CWE-150
68 resultadosNeutralização inadequada de sequências de escape, meta ou controle
Ocorre quando a aplicação não remove ou valida corretamente sequências de escape, metacaracteres ou caracteres de controle em dados de entrada antes de usá-los em contextos sensíveis (como exibição em terminal, logs, ou processamento de comandos). Um atacante pode injetar sequências que alteram o comportamento esperado, burlar filtros ou executar ações não autorizadas.
Um sistema de logs que recebe input do usuário sem sanitização: se o atacante injeta a sequência de escape ANSI '\x1b[31m' (vermelho), pode alterar cores do terminal; se injeta '\x08' (backspace), pode apagar caracteres anteriores do log, ocultando evidências de sua ação.
Valide e remova sequências de controle perigosas na entrada (whitelist de caracteres permitidos é preferível); ao exibir dados em contextos sensíveis (terminal, logs, email), escapeie ou sanitize explicitamente usando funções seguras; aplique Content Security Policy e validação contextual conforme o destino dos dados.