Falhas do tipo CWE-790
15 resultadosFiltragem inadequada de elementos especiais
A aplicação falha em validar ou remover corretamente caracteres, sequências ou estruturas especiais (como wildcards, metacaracteres, comandos de controle ou símbolos de escape) antes de processá-los. Isso permite que um atacante injete instruções maliciosas — seja em queries, scripts ou comandos — contornando controles de segurança.
Um aplicativo de busca filtra apenas a tag <script> mas deixa passar <iframe>, permitindo XSS. Ou um sistema aceita asteriscos (*) em nomes de arquivo sem escape, possibilitando path traversal ou injeção de comando quando processado por shell.
Implemente lista branca de caracteres permitidos em vez de blacklist (rejeitar especiais é menos seguro). Use funções de escape/sanitização apropriadas ao contexto (HTML, URL, comando) e valide entrada antes de qualquer processamento que a interprete como código ou estrutura.