Falhas do tipo CWE-162

1 resultado

Neutralização inadequada de caracteres especiais no final da string

A aplicação falha em remover ou neutralizar corretamente caracteres especiais (como barra invertida, aspas, caracteres de controle) que aparecem no final de uma entrada do usuário. Isso permite que um atacante contorne validações ou injetar comandos, já que o processamento posterior da string não lida com esses caracteres de forma segura.

Exemplo

Um formulário valida um caminho de arquivo aceitando apenas nomes sem barras, mas não trata caracteres especiais no final. Um atacante envia 'arquivo.txt\' e consegue fazer a aplicação acessar arquivos além do diretório permitido, ou um SQL injection onde a entrada termina com uma barra invertida que escapa as aspas da query.

Como mitigar

Implemente validação rigorosa removendo ou escapando todos os caracteres especiais do final das strings antes de usar em operações críticas (arquivo, SQL, comandos). Use listas brancas de caracteres permitidos em vez de tentar listar caracteres proibidos, e teste casos extremos como strings terminadas em caracteres de controle e escape.