Fallos del tipo CWE-167

5 resultados

Manipulação inadequada de elemento especial adicional

A aplicação não valida ou sanitiza adequadamente elementos especiais extras (caracteres de controle, delimitadores, ou símbolos reservados) que são adicionados ao fluxo de dados. Isso permite que um atacante injete ou manipule esses elementos para contornar filtros, alterar lógica de parsing ou explorar comportamentos inesperados na interpretação dos dados.

Ejemplo

Um parser de arquivo CSV rejeita linhas com aspas duplas, mas não valida a presença de caracteres nulos (\0) ou tabulações ocultas. Um atacante injeta esses caracteres especiais para contornar a validação e inserir dados malformados que causam erro de processamento ou execução não prevista.

Cómo mitigar

Implemente uma lista explícita de caracteres e elementos permitidos (whitelist) durante a validação de entrada, não apenas bloqueie os conhecidos (blacklist). Trate e sanitize todos os caracteres especiais conforme o contexto: escape em SQL, encode em HTML, remova em formatos estruturados. Valide também o comprimento e estrutura esperada dos dados antes de processar.