Fallos del tipo CWE-168
3 resultadosTratamento inadequado de elementos especiais inconsistentes
A aplicação falha em validar ou normalizar corretamente elementos especiais (como caracteres de controle, sequências de escape, ou delimitadores) quando eles aparecem em contextos diferentes ou em estados inconsistentes. Isso permite que um atacante contorne controles de segurança ou injete dados malformados que são interpretados de forma inesperada.
Um parser de URL processa '%2e' (ponto codificado) de forma diferente em distintas partes da URL: aceita como '..' em um campo, mas o ignora em outro. Um atacante explora isso para acessar diretórios restritos via path traversal inconsistente.
Padronize todos os elementos especiais em um formato único (canonicalize) no início do processamento, antes de qualquer validação. Aplique as mesmas regras de tratamento para caracteres especiais em todos os contextos onde dados entram no sistema, usando listas brancas de caracteres permitidos.