Falhas do tipo CWE-138

13 resultados

Falha na neutralização de caracteres especiais

Ocorre quando a aplicação recebe dados do usuário contendo caracteres ou sequências especiais (como aspas, barras, símbolos de controle) e não as trata adequadamente antes de processar. Isso permite que um atacante injete comandos, manipule lógica ou acesse dados não autorizados.

Exemplo

Um formulário de busca não escapa aspas duplas; um usuário envia '" OR 1=1 --' e a query SQL montada retorna todos os registros em vez de apenas os filtrados. Ou um campo de nome não neutraliza caracteres de comando, permitindo execução de shell.

Como mitigar

Use escape/encoding apropriado para o contexto (SQL, HTML, URL, shell) — prepared statements para SQL, templating seguro para HTML, funções de escape de sistema para comandos. Valide e whitelist valores quando possível; nunca confie em entrada do usuário.