Fallos del tipo CWE-943
65 resultadosNeutralização inadequada de caracteres especiais em lógica de consulta de dados
Ocorre quando a aplicação não sanitiza ou escapa corretamente caracteres especiais em parâmetros que compõem consultas (SQL, NoSQL, LDAP, XPath, etc.), permitindo que um atacante injete comandos maliciosos. O perigo está em contornar a lógica prevista da consulta para acessar, modificar ou deletar dados não autorizados.
Um formulário de busca por nome recebe `'; DROP TABLE users; --` do usuário e o concatena diretamente na query SQL sem escapar. A aplicação executa dois comandos: a busca original e a deleção da tabela, comprometendo toda a base de dados.
Use sempre consultas preparadas (prepared statements) ou ORM com parameterização, nunca concatene entrada do usuário em strings de consulta. Se for imprescindível montar dinâmicamente, implemente lista branca rigorosa de valores aceitos e escape específico para o contexto (SQL, NoSQL, LDAP, etc.).