Falhas do tipo CWE-156

5 resultados

Neutralização inadequada de espaços em branco

Ocorre quando a aplicação falha em tratar ou validar corretamente caracteres de espaçamento (espaços, tabs, quebras de linha) nos dados de entrada. Um atacante pode explorar isso para contornar validações, injetar código ou manipular a lógica de parsing, já que diferentes sistemas interpretam espaçamento de formas distintas.

Exemplo

Um validador rejeita a entrada 'DROP TABLE users' mas aceita 'DROP%09TABLE%09users' (com tabs codificados), ou um filtro verifica a substring exata sem considerar espaços, permitindo 'UNION %0a SELECT' passar quando deveria ser bloqueado.

Como mitigar

Normalize e remova espaços em branco não-esperados antes da validação (trim, collapse de whitespace); valide não apenas o conteúdo, mas também a estrutura e comprimento após normalização; use listas brancas de padrões aceitos ao invés de rejeitar casos específicos.