Fallos del tipo CWE-153
5 resultadosNeutralização imprópria de caracteres de substituição
Ocorre quando a aplicação falha em neutralizar ou validar caracteres especiais usados para substituição (como curingas ou marcadores de padrão) antes de processá-los. Um atacante pode injetar esses caracteres para contornar filtros, alterar a lógica de busca ou manipular o comportamento esperado, como escapar de restrições de acesso ou alterar comandos de sistema.
Uma ferramenta de busca que aceita padrões com asteriscos (*) sem validação adequada: um usuário malicioso envia '*' como termo de busca e consegue listar todos os registros do banco, ou em um comando de exclusão de arquivo, injeta 'rm /* -f' contando com interpretação literal de caracteres curinga para deletar diretórios indesejados.
Implemente validação whitelist de entrada: aceite apenas caracteres e padrões conhecidos e seguros. Se curingas são necessários, escape-os antes de processar ou use APIs de filtro que não interpretam caracteres especiais como operadores (ex: búsca exata em vez de regex descontrolada).