Falhas do tipo CWE-90
65 resultadosInjeção LDAP
Ocorre quando a aplicação constrói consultas LDAP concatenando entrada do usuário sem sanitização, permitindo que um atacante insira caracteres especiais (como `*`, `(`, `)`) para alterar a lógica da busca. Um filtro LDAP mal tratado pode expor dados sensíveis do diretório ou contornar autenticação.
Uma aplicação monta um filtro como `(&(uid=*)(password=INPUT))` onde INPUT vem diretamente do formulário. Se o usuário envia `*))(&(uid=*`, o filtro vira `(&(uid=*)(password=*))(&(uid=*`, retornando qualquer usuário com qualquer senha.
Use bibliotecas que ofereçam construção segura de filtros LDAP (encoding de caracteres especiais) ou prepared statements equivalentes; nunca concatene strings diretas em filtros. Valide e sanitize entradas segundo o escopo esperado (ex: apenas alfanuméricos para username).