Falhas do tipo CWE-158
28 resultadosNeutralização inadequada de byte nulo ou caractere NUL
Ocorre quando uma aplicação não trata corretamente o caractere nulo (\0) em strings ou dados de entrada, permitindo que um atacante encerre strings prematuramente ou contorne validações. O código assume que a string termina naturalmente, mas o byte nulo força uma interrupção inesperada, levando a comportamentos não previstos como bypass de filtros, path traversal ou injeção de código.
Um validador verifica se o arquivo tem extensão .txt, mas um atacante envia 'malware.exe\0.txt'. A aplicação valida e aceita (vê '.txt'), mas sistemas de baixo nível interpretam a string como 'malware.exe' (terminada no nulo), executando o executável. Ou um filtro de XSS falha porque o byte nulo quebra a análise da string antes de detectar o payload malicioso.
Sempre validar e sanitizar entrada do usuário, removendo ou rejeitando bytes nulos explicitamente antes de qualquer processamento. Use APIs seguras de parsing que tratam nulos como inválidos, implemente whitelist rigorosa de caracteres permitidos e teste casos extremos como strings com nulos inseridos no meio ou fim.