Fallos del tipo CWE-154

1 resultado

Neutralização inadequada de delimitadores de nomes de variáveis

A aplicação não sanitiza adequadamente delimitadores (como $, %, {}) usados em nomes de variáveis, permitindo que um atacante injete ou manipule variáveis não previstas. Isso ocorre frequentemente em templates, scripts dinâmicos ou sistemas que fazem substituição textual de variáveis sem validação.

Ejemplo

Um sistema de geração de relatórios aceita um parâmetro de entrada do usuário e o insere em um template usando ${variavel}. Se a entrada não for validada, um atacante pode injetar ${admin=true} para tentar manipular variáveis internas da aplicação.

Cómo mitigar

Valide e escape todos os delimitadores especiais em nomes de variáveis recebidos do usuário. Prefira usar whitelist de nomes de variáveis permitidos e evite substituição textual direta — use mecanismos tipo object/map lookup ao invés de interpretação de strings com delimitadores.