Fallos del tipo CWE-162

1 resultado

Neutralização inadequada de elementos especiais no final da entrada

A aplicação falha em remover ou escapar corretamente caracteres especiais que aparecem no final de uma string de entrada, permitindo que um atacante injete comandos ou manipule o comportamento esperado. Esse tipo de contaminação de dados pode levar a execução não autorizada de código, SQL injection ou bypass de validações.

Ejemplo

Um sistema processa um caminho de arquivo fornecido pelo usuário sem neutralizar barras ou pontos no final (ex: '/etc/passwd/..'). O atacante usa esses caracteres finais para contornar filtros de validação e acessar arquivos fora do diretório permitido.

Cómo mitigar

Normalize e valide todas as entradas do usuário removendo ou escapando caracteres especiais no final antes do processamento. Use listas de permitidos (whitelist) para caracteres aceitáveis e teste a entrada contra padrões esperados de forma explícita, não apenas filtros reativos.