Fallos del tipo CWE-142

3 resultados

Neutralização inadequada de delimitadores de valor

Ocorre quando o software falha em sanitizar ou escapar caracteres que funcionam como delimitadores (como aspas, vírgulas, quebras de linha) em dados de entrada, permitindo que um atacante quebre a estrutura esperada do dado e injete conteúdo malicioso. O risco está na perda de controle sobre onde termina um valor e começa outro, abrindo brechas para injeção de código ou manipulação de dados.

Ejemplo

Um formulário web que monta uma query CSV ou SQL concatenando diretamente o nome do usuário sem escapar aspas: se o usuário insere `João", malicioso="sim`, o delimitador de aspas é queimado e o atacante consegue alterar a estrutura do comando ou arquivo gerado.

Cómo mitigar

Sempre escapar ou remover caracteres delimitadores na entrada (usar bibliotecas de escaping apropriadas para o contexto: HTML, CSV, SQL, JSON) ou validar rigorosamente contra um whitelist de caracteres permitidos. Usar prepared statements para SQL e APIs tipo-seguras para construção de dados estruturados.