Fallos del tipo CWE-138
13 resultadosNeutralização inadequada de caracteres especiais
Ocorre quando a aplicação falha em remover, escapar ou validar caracteres especiais antes de usá-los em contextos sensíveis (SQL, HTML, comandos do SO). Um atacante injeta esses caracteres para alterar o comportamento esperado do código, causando SQL injection, XSS, command injection ou outras explorações.
Uma página de busca recebe um termo do usuário, joga direto numa query SQL sem escapar: `SELECT * FROM produtos WHERE nome LIKE '%' + entrada_usuario + '%'`. Se o usuário digita `%' OR '1'='1`, a query retorna todos os produtos, ou pior, dados são deletados ou modificados.
Use prepared statements (com placeholders) para SQL, sanitize HTML com bibliotecas consolidadas (DOMPurify, etc), e escape de comandos via whitelist quando invocar o SO. Valide entrada: rejeite ou escape caracteres especiais conforme o contexto onde serão usados.