Falhas do tipo CWE-185
27 resultadosExpressão Regular Incorreta
A fraqueza ocorre quando uma regex é escrita de forma imprecisa ou incompleta, permitindo que dados malformados ou maliciosos passem pela validação. O desenvolvedor assume que a regex cobre todos os casos, mas ela na verdade deixa brechas que podem ser exploradas para contornar controles de segurança.
Uma regex para validar email como `^[\w+]+@[\w.]+$` não rejeita caracteres especiais perigosos. Um atacante envia `admin'+--@example.com` que passa na validação mas causa injeção SQL ao ser usada em uma query. Ou uma regex de URL que não escapa anchors corretamente, deixando espaço para XSS.
Teste a regex contra casos extremos (boundary testing) e padrões maliciosos conhecidos. Prefira validação por lista branca em vez de rejeitar padrões específicos. Para dados críticos (SQL, URLs, HTML), combine regex com funções de escape/sanitização adequadas ao contexto, não confie em regex isolada.