Falhas do tipo CWE-140
20 resultadosFalha na Neutralização de Delimitadores
Ocorre quando a aplicação não sanitiza ou valida corretamente caracteres delimitadores (como aspas, barras, pontos-e-vírgulas) recebidos do usuário antes de usá-los em contextos sensíveis, como construção de comandos SQL, caminhos de arquivo ou expressões de interpretação. Isso permite que um atacante injete caracteres especiais para quebrar a estrutura esperada e executar lógica não autorizada.
Um site que busca arquivos digitando o nome do arquivo sem filtro: se o usuário entra '../../../etc/passwd', os delimitadores (./) não foram neutralizados, permitindo acesso a diretórios fora do escopo permitido. Ou em SQL, se um nome de tabela vem do usuário e contém vírgulas ou aspas, pode quebrar a query esperada.
Implemente validação de entrada usando whitelist (aceitar apenas caracteres alfanuméricos seguros), escape de delimitadores específicos do contexto (ex: prepared statements para SQL), e use bibliotecas de canonização de caminhos para manipulação de arquivos. Teste casos com caracteres especiais e edge cases de delimitação.