Fallos del tipo CWE-148

3 resultados

Neutralização inadequada de caracteres líderes na entrada

Ocorre quando a aplicação falha em remover ou validar adequadamente caracteres especiais no início de uma entrada de usuário (como espaços, tabulações, caracteres de controle ou símbolos). Um atacante pode usar esses caracteres para contornar filtros de validação, injetar payloads maliciosos ou manipular o processamento da entrada de forma não intencional.

Ejemplo

Um validador que rejeita comandos começados com 'DROP' pode ser burlado se o usuário enviar ' DROP TABLE' (com espaço no início). Se a aplicação não remover esses caracteres líderes antes da validação, o comando malicioso passa despercebido e é executado.

Cómo mitigar

Sempre remova caracteres líderes (trim/strip) da entrada do usuário ANTES de aplicar qualquer validação ou filtro de segurança. Use funções nativas de linguagem (trim() em JS, strip() em Python, trim() em Java) e valide o conteúdo após a limpeza, não antes.