Falhas do tipo CWE-157

2 resultados

Falha ao sanitizar delimitadores pareados

Ocorre quando a aplicação não remove ou escapa corretamente delimitadores pareados (como aspas, parênteses, chaves) em entradas de usuário, permitindo que um atacante quebre a sintaxe esperada e injete código ou comandos maliciosos. O risco está em dados não validados sendo interpretados como estrutura de linguagem em vez de dado literal.

Exemplo

Um formulário que monta uma query SQL concatenando entrada do usuário sem sanitizar. Se o input contém aspas duplas não escapadas, o atacante pode fechar a string esperada, injetar lógica SQL arbitrária e alterar a query — clássico SQL injection com delimitadores pareados.

Como mitigar

Use prepared statements ou parameterized queries (a forma mais segura), ou implemente sanitização consistente escapando/removendo delimitadores críticos no contexto específico (SQL, JSON, HTML, shell). Valide também contra listas de padrões permitidos, não apenas contra bloqueados.