Fallos del tipo CWE-75
36 resultadosInjeção de Elementos Especiais por Falta de Sanitização entre Planos
Ocorre quando a aplicação não sanitiza adequadamente dados de entrada antes de usá-los em um contexto diferente (por exemplo, dados de usuário inseridos em HTML, SQL ou JavaScript). O atacante injeta caracteres ou comandos especiais que são interpretados no novo contexto, alterando a lógica esperada e comprometendo segurança ou integridade.
Um formulário web recebe nome do usuário e o insere diretamente em um comentário HTML sem escapar. Alguém preenche o nome com '<script>alert(1)</script>', que é então armazenado e executado no navegador de outros usuários (XSS). Ou um campo de busca injeta caracteres SQL como ' OR '1'='1 em uma query, bypassando filtros.
Sanitize e escape dados conforme o contexto de destino: use funções nativas de encoding (htmlspecialchars em PHP, parameterized queries em SQL, template auto-escape em frameworks). Valide entrada contra um whitelist de caracteres permitidos e aplique o princípio de menor privilégio nos acessos de banco e sistema.