Falhas do tipo CWE-157
2 resultadosFalha ao sanitizar delimitadores pareados
Ocorre quando a aplicação não remove ou escapa corretamente delimitadores pareados (como aspas, parênteses, chaves) em entradas de usuário, permitindo que um atacante quebre a sintaxe esperada e injete código ou comandos maliciosos. O risco está em dados não validados sendo interpretados como estrutura de linguagem em vez de dado literal.
Um formulário que monta uma query SQL concatenando entrada do usuário sem sanitizar. Se o input contém aspas duplas não escapadas, o atacante pode fechar a string esperada, injetar lógica SQL arbitrária e alterar a query — clássico SQL injection com delimitadores pareados.
Use prepared statements ou parameterized queries (a forma mais segura), ou implemente sanitização consistente escapando/removendo delimitadores críticos no contexto específico (SQL, JSON, HTML, shell). Valide também contra listas de padrões permitidos, não apenas contra bloqueados.