Fallos del tipo CWE-90
65 resultadosInjeção LDAP
Ocorre quando uma aplicação constrói uma consulta LDAP incluindo entrada do usuário sem sanitização adequada. Um atacante pode injetar caracteres e sintaxe LDAP especiais para modificar a lógica da consulta, contornando autenticação, extraindo dados não autorizados ou alterando estruturas de diretório.
Um formulário de login que monta a query como `(uid=*)(|(uid=admin` sem escapar caracteres especiais. Um atacante entra `*)(|(uid=` no campo de usuário, alterando a consulta para sempre retornar verdadeiro e ganhando acesso de admin.
Use funções nativas de escape LDAP da sua linguagem ou biblioteca (como `LdapName` em Java, ou filtros parametrizados quando disponíveis). Valide e liste permissões de entrada esperada — caracteres como `*`, `(`, `)`, `\` e nulo devem ser bloqueados ou escapados rigorosamente.