Falhas do tipo CWE-155
15 resultadosNeutralização inadequada de curingas e símbolos de correspondência
Ocorre quando a aplicação não sanitiza ou valida adequadamente curingas (como `*` e `?`) e símbolos de correspondência em padrões de busca, permitindo que um atacante execute operações não autorizadas. O código assume que esses caracteres são seguros quando fornecidos pelo usuário, abrindo brecha para contorno de filtros, acesso não autorizado a arquivos ou dados, ou execução de lógica indesejada.
Um sistema de busca de arquivos aceita `*.txt` diretamente do usuário e aplica ao sistema de arquivos sem validação. Um atacante usa `*` para contornar restrições de acesso, ou um busca `admin_*` consegue listar dados administrativos que deveria estar protegidos.
Liste explicitamente quais caracteres especiais são permitidos no padrão de busca e rejeite ou escape qualquer outro. Se curingas são necessários, implemente whitelist rígida do que pode ser buscado e valide cada entrada antes de aplicá-la ao padrão de correspondência.