Fallos del tipo CWE-185
27 resultadosExpressão Regular Incorreta
Ocorre quando uma regex é mal construída ou interpretada, falhando em validar entrada conforme esperado. O desenvolvedor assume que a expressão filtra ou valida corretamente, mas brechas na lógica da regex deixam passar dados maliciosos ou aceitam formatos inválidos, comprometendo a segurança ou a lógica da aplicação.
Uma regex para validar e-mail como '^[a-zA-Z0-9@]+$' deixa passar 'aaa@aaa@bbb.com' (múltiplos @) ou não rejeita espaços conforme necessário. Um atacante cadastra e-mails inválidos ou contorna filtros de entrada que dependem dessa validação fraca.
Teste a regex contra casos extremos (limites, caracteres especiais, sequências vazias). Use bibliotecas maduras de validação ou parse estruturado (ex: htmlparsers, parsers de URL) em vez de regex quando possível. Documente a intenção da regex e revise-a em code review focando em brechas lógicas.