Fallos del tipo CWE-173

6 resultados

Omissão de espaço em nome de arquivo ou caminho

Ocorre quando um software constrói ou valida caminhos de arquivo sem considerar caracteres de espaço, permitindo que um espaço seja interpretado como separador. Um atacante pode explorar isso criando arquivos com nomes contendo espaços para contornar validações de caminho ou executar comandos injetados.

Ejemplo

Um script valida uploads verificando se o arquivo termina em '.txt', mas não trata espaços no nome. Um atacante envia 'documento.txt malicioso.exe' e, dependendo de como o sistema processa, pode executar o arquivo .exe em vez do .txt esperado.

Cómo mitigar

Valide e normalize completamente caminhos usando APIs nativas do SO (não concatene strings), escape caracteres especiais incluindo espaços, e implemente whitelist rigorosa de caracteres permitidos em nomes de arquivo. Use realpath() ou equivalente para resolver o caminho final antes de qualquer operação.