Fallos del tipo CWE-143

1 resultado

Falha na neutralização de delimitadores de registro

Ocorre quando a aplicação não sanitiza ou valida adequadamente caracteres especiais que funcionam como delimitadores em formatos estruturados (CSV, logs, relatórios). Um atacante injeta delimitadores maliciosos nos dados de entrada, quebrando a estrutura esperada do registro e permitindo injeção de conteúdo não autorizado ou manipulação de dados.

Ejemplo

Um sistema exporta dados de usuários para CSV sem escapar quebras de linha. Um atacante insere um nome como 'João\nfalso,dados,maliciosos' e, ao abrir o CSV, cria registros extras com informações fabricadas que enganam análises posteriores ou sistemas que leem o arquivo.

Cómo mitigar

Valide e escape todos os dados antes de inseri-los em formatos delimitados: use bibliotecas específicas para CSV (como csv.writer em Python), implemente listas brancas de caracteres permitidos, ou remova/substitua delimitadores perigosos. Teste com payloads contendo quebras de linha, aspas e vírgulas.