Fallos del tipo CWE-141

10 resultados

Falha na Neutralização de Delimitadores de Parâmetros

Ocorre quando o software não sanitiza ou valida adequadamente delimitadores (como espaços, vírgulas, pipes, aspas) em parâmetros de entrada, permitindo que um atacante injete dados maliciosos que são interpretados como separadores de comandos ou argumentos. Isso pode levar a execução de código não intencional, manipulação de lógica ou acesso a dados indevidos.

Ejemplo

Um script que executa um comando do sistema construindo uma string com argumentos do usuário sem escapar delimitadores: se o aplicativo passar `user_input` diretamente para um comando shell sem validar, um atacante pode injetar um pipe ou ponto-e-vírgula para executar comandos adicionais (ex: 'arquivo.txt; rm -rf /').

Cómo mitigar

Validar rigorosamente toda entrada de usuário contra uma whitelist de caracteres permitidos e escapar ou remover delimitadores suspeitos. Preferencialmente, usar APIs de construção de comandos (como execução parametrizada em bancos de dados) que separaram dados de código, evitando concatenação de strings para montar comandos.