Fallos del tipo CWE-790
15 resultadosFiltragem inadequada de elementos especiais
A aplicação falha em filtrar ou sanitizar corretamente caracteres, símbolos ou sequências especiais que têm significado em determinados contextos (como SQL, HTML, expressões regulares ou comandos do sistema). Um atacante injeta esses elementos para contornar validações, escapar de contextos esperados ou alterar a lógica da aplicação.
Um formulário filtra a aspas simples (') mas não a aspas duplas (") em um campo SQL; um atacante usa " para quebrar a consulta. Ou um validador bloqueia tags HTML comuns mas permite entidades como < e >, permitindo XSS.
Use listas de permissão (whitelist) em vez de bloqueios (blacklist), defina o contexto correto ao escapar (SQL, HTML, JavaScript), e prefira bibliotecas consolidadas de sanitização. Valide no servidor, nunca confie apenas no cliente.