Weaknesses of type CWE-147
5 resultsFalha na neutralização de caracteres terminadores na entrada
Ocorre quando a aplicação não trata corretamente caracteres especiais que marcam o fim de uma string ou comando (como null bytes, quebras de linha ou delimitadores), permitindo que um atacante injete dados maliciosos além do ponto esperado. O validador pensa que a entrada terminou, mas o programa processa caracteres adicionais que não foram verificados.
Um formulário valida um campo até encontrar um null byte (\0), aceitando 'usuario\0admin' como se fosse apenas 'usuario'. Se o backend processa toda a string sem respeitar o terminador, o atacante consegue injetar 'admin' contornando a validação. O mesmo vale para quebras de linha em headers HTTP ou delimitadores de comando em sistemas legados.
Valide e sanitize a entrada completa sem confiar em caracteres terminadores; use listas brancas rigorosas e processe strings de forma coerente em todas as camadas (client-side, API, backend). Teste explicitamente com null bytes, quebras de linha e delimitadores especiais.