Fallos del tipo CWE-943

108 resultados

Neutralização inadequada de caracteres especiais em lógica de consulta de dados

Ocorre quando a aplicação não sanitiza ou escapa corretamente caracteres especiais em parâmetros que compõem consultas (SQL, NoSQL, LDAP, XPath, etc.), permitindo que um atacante injete comandos maliciosos. O perigo está em contornar a lógica prevista da consulta para acessar, modificar ou deletar dados não autorizados.

Ejemplo

Um formulário de busca por nome recebe `'; DROP TABLE users; --` do usuário e o concatena diretamente na query SQL sem escapar. A aplicação executa dois comandos: a busca original e a deleção da tabela, comprometendo toda a base de dados.

Cómo mitigar

Use sempre consultas preparadas (prepared statements) ou ORM com parameterização, nunca concatene entrada do usuário em strings de consulta. Se for imprescindível montar dinâmicamente, implemente lista branca rigorosa de valores aceitos e escape específico para o contexto (SQL, NoSQL, LDAP, etc.).