Falhas do tipo CWE-140

20 resultados

Falha na Neutralização de Delimitadores

Ocorre quando a aplicação não sanitiza ou valida corretamente caracteres delimitadores (como aspas, barras, pontos-e-vírgulas) recebidos do usuário antes de usá-los em contextos sensíveis, como construção de comandos SQL, caminhos de arquivo ou expressões de interpretação. Isso permite que um atacante injete caracteres especiais para quebrar a estrutura esperada e executar lógica não autorizada.

Exemplo

Um site que busca arquivos digitando o nome do arquivo sem filtro: se o usuário entra '../../../etc/passwd', os delimitadores (./) não foram neutralizados, permitindo acesso a diretórios fora do escopo permitido. Ou em SQL, se um nome de tabela vem do usuário e contém vírgulas ou aspas, pode quebrar a query esperada.

Como mitigar

Implemente validação de entrada usando whitelist (aceitar apenas caracteres alfanuméricos seguros), escape de delimitadores específicos do contexto (ex: prepared statements para SQL), e use bibliotecas de canonização de caminhos para manipulação de arquivos. Teste casos com caracteres especiais e edge cases de delimitação.

CVE-2023-31208HIGHLivestatus command injection in RestAPIEPSS 1.0%CVE-2023-38488HIGHKirby vulnerable to field injection in the KirbyData text storage handlerEPSS 0.9%CVE-2023-6157HIGHLivestatus injection in ajax_searchEPSS 0.9%CVE-2023-6156HIGHLivestatus injection in availability timelineEPSS 0.9%CVE-2024-42482MEDIUMfish-shop/syntax-check Improper Neutralization of DelimitersEPSS 0.8%CVE-2024-38865MEDIUMLivestatus command injection in RestAPIEPSS 0.8%CVE-2026-6322HIGHfast-uri vulnerable to host confusion via percent-encoded authority delimitersEPSS 0.5%CVE-2024-6542MEDIUMLivestatus injection in mknotifydEPSS 0.5%CVE-2025-47779HIGHUsing malformed From header can forge identity with ";" or NULL in name portionEPSS 0.5%CVE-2025-32918MEDIUMLivestatus injection in autocomplete endpointEPSS 0.3%CVE-2024-38866MEDIUMLivestatus Injection in dynmapsEPSS 0.3%CVE-2026-21691MEDIUMiccDEV has Type Confusion in CIccTag:IsTypeCompressed()EPSS 0.2%CVE-2025-48879MEDIUMOctoPrint Vulnerable to Denial of Service through malformed HTTP requestEPSS 0.2%CVE-2026-47162HIGHVim: Vimscript Code Injection in netrw NetrwBookHistSave() via crafted directory nameEPSS 0.2%CVE-2024-42392MEDIUMImproper Neutralization of Delimiters in Mongoose Web Server libraryEPSS 0.2%CVE-2026-33456MEDIUMPotential livestatus injection in notification testEPSS 0.2%CVE-2026-33457MEDIUMPotential livestatus injection in prediction graph pageEPSS 0.2%CVE-2026-33455MEDIUMLivestatus injection in monitoring quicksearchEPSS 0.2%CVE-2025-52989MEDIUMJunos OS and Junos OS Evolved: Annotate configuration command can be used to change the configurationEPSS 0.1%CVE-2024-42385MEDIUMImproper Neutralization of Delimiters in Mongoose Web Server libraryEPSS 0.1%