Falhas do tipo CWE-138
13 resultadosFalha na neutralização de caracteres especiais
Ocorre quando a aplicação recebe dados do usuário contendo caracteres ou sequências especiais (como aspas, barras, símbolos de controle) e não as trata adequadamente antes de processar. Isso permite que um atacante injete comandos, manipule lógica ou acesse dados não autorizados.
Um formulário de busca não escapa aspas duplas; um usuário envia '" OR 1=1 --' e a query SQL montada retorna todos os registros em vez de apenas os filtrados. Ou um campo de nome não neutraliza caracteres de comando, permitindo execução de shell.
Use escape/encoding apropriado para o contexto (SQL, HTML, URL, shell) — prepared statements para SQL, templating seguro para HTML, funções de escape de sistema para comandos. Valide e whitelist valores quando possível; nunca confie em entrada do usuário.