Falhas do tipo CWE-164

2 resultados

Neutralização inadequada de elementos especiais internos

Ocorre quando a aplicação falha em sanitizar ou escapar caracteres e sequências especiais que têm significado em contextos internos (como separadores, delimitadores ou comandos), permitindo que um atacante injete dados malformados que modificam a lógica de processamento. O perigo está em que esses elementos especiais, quando não neutralizados, podem ser interpretados como instruções em vez de dados, quebrando a integridade da operação esperada.

Exemplo

Um sistema que processa linhas de arquivo de configuração usando '|' como separador pode ser enganado se o usuário fornecer um valor contendo '|' sem escape. Ao processar 'usuario|admin|1', a aplicação pode interpretar erroneamente os campos e conceder privilégios não intencionais.

Como mitigar

Implemente validação rigorosa e escape de caracteres especiais conforme o contexto (CSV, XML, comandos shell, etc.). Use listas brancas de caracteres permitidos sempre que possível, evitando abordagens baseadas em exclusão de caracteres proibidos.