Weaknesses of type CWE-167

5 results

Manipulação inadequada de elemento especial adicional

É quando o código não valida ou trata corretamente elementos especiais ou caracteres de controle que aparecem além do esperado em uma entrada. O aplicativo assume que certos caracteres ou estruturas não ocorrerão, ou quando ocorrem, falha em processar com segurança, permitindo bypass de validação, injeção ou corrupção de dados.

Example

Um parser XML que processa atributos não remove ou valida comentários aninhados inesperados antes de passar o conteúdo a um motor de template. Um atacante injeta um comentário especial dentro de um atributo que, quando processado, é interpretado como código, contornando proteções que dependem de análise superficial.

How to mitigate

Implemente validação whitelist rigorosa para tipos de entrada esperados, removendo ou escapando elementos especiais antes do processamento. Use bibliotecas de parsing que lidam com edge cases (não implemente parsers caseiros) e valide a saída novamente após transformações.