Falhas do tipo CWE-168

3 resultados

Tratamento inadequado de elementos especiais inconsistentes

O código não valida ou processa corretamente elementos especiais (caracteres de controle, sequências de escape, símbolos de formatação) que aparecem de forma inesperada ou inconsistente na entrada. Isso permite que um atacante contorne validações, injete comandos ou cause comportamentos imprevistos ao explorar a falta de normalização desses elementos.

Exemplo

Um parser de XML que aceita namespaces com caracteres de controle ocultos no nome; ou um validador de email que não trata corretamente aspas duplas e barras invertidas dentro da parte local do endereço, permitindo bypass de filtros.

Como mitigar

Normalize todas as entradas especiais (decomponha Unicode, trate escape sequences) antes de validação; mantenha lista explícita de caracteres especiais permitidos por contexto e rejeite o resto; use bibliotecas robustas de parsing específicas para o formato (XML, JSON, CSV) em vez de regex caseira.