Fallos del tipo CWE-158
28 resultadosNeutralização Inadequada de Caractere Nulo (Null Byte)
Ocorre quando a aplicação não trata corretamente o caractere nulo (\0) em strings, permitindo que um invasor interrompa ou contorne validações. Por exemplo, ao processar caminhos de arquivo ou nomes, um null byte pode fazer o parser ignorar tudo que vem depois, contornando filtros de extensão ou whitelist.
Um validador aceita upload de .txt mas rejeita .php. Um atacante envia 'shell.php\0.txt' — o parser para no null byte e registra apenas 'shell.php', salvando um script malicioso que passa pela validação.
Validar e rejeitar strings contendo null bytes antes de qualquer processamento crítico (arquivo, SQL, comandos do SO); usar APIs seguras que lidam automaticamente com este caractere; implementar whitelist rigorosa baseada em extensão verdadeira, não em substring.