Weaknesses of type CWE-142
3 resultsNeutralização Inadequada de Delimitadores de Valor
A fraqueza ocorre quando o software falha em remover ou escapar corretamente caracteres especiais que funcionam como delimitadores (separadores) em dados estruturados. Um atacante pode injetar delimitadores adicionais para quebrar a estrutura esperada, causando interpretação errada dos dados e levando a bypass de validações, injeção de comandos ou exposição de informações.
Um sistema de log usa vírgula como delimitador entre campos. Se entrada do usuário contém uma vírgula não escapada, um atacante escreve 'João,admin,true' em um campo de nome e consegue injetar privilégios. Ou um parser de configuração que usa ponto-e-vírgula: sem escape, o atacante quebra a estrutura de pares chave-valor.
Sempre escape ou remove delimitadores antes de inserir dados em contextos estruturados (use listas tipadas quando possível). Valide com whitelist rigorosa e use parsing robusto que trata delimitadores como tokens, não como strings brutas. Prefira formatos seguros como JSON ou Protocol Buffers em vez de delimitadores ad-hoc.