Weaknesses of type CWE-141

10 results

Falta de neutralização de delimitadores em parâmetros

Ocorre quando a aplicação não sanitiza ou valida delimitadores (como espaços, vírgulas, pipes, aspas) presentes em parâmetros de entrada antes de usá-los em operações críticas. Um atacante injeta delimitadores maliciosos para quebrar a estrutura esperada e executar comandos, consultas ou lógica não autorizada.

Example

Um script shell que monta um comando usando entrada do usuário sem aspas: `curl http://api.local/search?q=$user_input`. Se o usuário fornece `; rm -rf /`, o delimitador `;` quebra a estrutura e executa um comando arbitrário no servidor.

How to mitigate

Sempre escapar ou remover delimitadores específicos do contexto onde o parâmetro será usado (shell, SQL, URL). Use APIs seguras (prepared statements, funções nativas de escape) ao invés de concatenação manual; valide entrada contra uma whitelist rigorosa de caracteres permitidos.