Weaknesses of type CWE-159
13 resultsManipulação inadequada de elementos especiais inválidos
É quando a aplicação não valida ou trata corretamente caracteres, sequências ou elementos especiais que têm significado particular no contexto (como metacaracteres, delimitadores, tags). Isso permite que um atacante injete dados malformados que são interpretados como comandos, estruturas de controle ou elementos de sintaxe, em vez de dados literais.
Um parser XML que não escapa ou valida caracteres especiais permitindo injeção de tags; um formulário web que aceita '<' e '>' sem sanitização, possibilitando XSS; ou um comando SQL construído com entrada do usuário contendo aspas e hífens sem proteção contra SQL injection.
Validar e escapar/sanitizar todas as entradas de usuário de acordo com o contexto onde serão usadas (whitelist é preferível). Usar APIs seguras: prepared statements para SQL, construtores de DOM para HTML/XML, bibliotecas de parsing que tratam escapes automaticamente.