Falhas do tipo CWE-75
36 resultadosFalha ao sanitizar elementos especiais para um plano diferente (injeção de elementos especiais)
Ocorre quando a aplicação não neutraliza caracteres ou comandos especiais ao passar dados de um contexto para outro (como de SQL para HTML, ou de entrada do usuário para linha de comando). O atacante consegue fazer a aplicação executar código ou comandos não autorizados inserindo caracteres que têm significado especial no contexto de destino.
Um formulário web que recebe um nome do usuário e o insere diretamente em uma consulta SQL sem escape adequado. Se o usuário digita `'; DROP TABLE users; --`, a query executada se torna maliciosa e deleta a tabela. Ou um aplicativo que passa entrada do usuário para um comando bash sem quotes, permitindo injeção de pipes ou redirecionadores.
Use prepared statements / parameterized queries para SQL; escape caracteres especiais de acordo com o contexto de destino (HTML entities, shell escaping, etc.); implemente validação e whitelist de entrada; mantenha entrada e lógica separadas. A chave é tratar cada contexto de saída com seu próprio mecanismo de neutralização.