Fallos del tipo CWE-164
2 resultadosFalha na neutralização de elementos internos especiais
Ocorre quando o software não sanitiza ou valida corretamente caracteres e sequências especiais que possuem significado dentro da aplicação — como delimitadores, operadores ou metacaracteres — antes de processá-los. Um atacante injeta esses elementos em dados de entrada, fazendo o sistema interpretá-los como comandos ou estruturas, em vez de dados simples.
Um sistema de logs concatena entrada do usuário diretamente sem escapar caracteres como quebras de linha ou tabulações. Um atacante injeta '\n[WARNING]' em um campo, forjando uma linha de log que simula um aviso legítimo do sistema, enganando administradores.
Identifique quais caracteres têm significado especial no seu contexto (logs, queries, formatos) e escape ou remova-os antes de processar. Use listas brancas quando possível — aceite apenas caracteres conhecidos como seguros — e implemente validação rigorosa na entrada.