Fallos del tipo CWE-155
15 resultadosNeutralização inadequada de curingas ou símbolos de correspondência
Ocorre quando a aplicação não desinfeta ou valida corretamente curingas (como * ou ?) e símbolos de padrão usados em operações de busca, filtro ou comparação. Um atacante pode explorar isso para contornar validações, acessar dados não autorizados ou realizar operações inesperadas ao injetar esses símbolos em entradas.
Um sistema de gerenciamento de arquivos que permite listar arquivos com base em entrada do usuário sem validar curingas. Se o código faz `ls -la /$USER_INPUT`, um atacante envia `*` ou `*.*` para listar todos os arquivos da aplicação, expondo dados sensíveis que não deveria.
Valide e escape curingas e símbolos de padrão antes de usá-los em operações de busca ou filtro. Use listas brancas de caracteres permitidos, ou bloqueia explicitamente *, ?, [ ] e outros metacaracteres caso não sejam necessários. Prefira APIs seguras que não interpretam padrões em vez de concatenação de strings.