Fallos del tipo CWE-164

2 resultados

Falha na neutralização de elementos internos especiais

Ocorre quando o software não sanitiza ou valida corretamente caracteres e sequências especiais que possuem significado dentro da aplicação — como delimitadores, operadores ou metacaracteres — antes de processá-los. Um atacante injeta esses elementos em dados de entrada, fazendo o sistema interpretá-los como comandos ou estruturas, em vez de dados simples.

Ejemplo

Um sistema de logs concatena entrada do usuário diretamente sem escapar caracteres como quebras de linha ou tabulações. Um atacante injeta '\n[WARNING]' em um campo, forjando uma linha de log que simula um aviso legítimo do sistema, enganando administradores.

Cómo mitigar

Identifique quais caracteres têm significado especial no seu contexto (logs, queries, formatos) e escape ou remova-os antes de processar. Use listas brancas quando possível — aceite apenas caracteres conhecidos como seguros — e implemente validação rigorosa na entrada.