Fallos del tipo CWE-624

2 resultados

Erro em Expressão Regular Executável

Ocorre quando uma aplicação compila ou executa uma expressão regular (regex) obtida de entrada não confiável, ou construída dinamicamente sem validação. Um atacante pode injetar padrões maliciosos que causem negação de serviço (ReDoS), consumindo CPU excessivamente, ou explorar a regex para contornar validações de segurança.

Ejemplo

Um formulário web aceita um padrão regex do usuário para filtrar dados e o aplica diretamente com exec() ou match(). Um atacante envia uma regex como '(a+)+b' que, ao processar strings sem correspondência, causa backtracking catastrófico e trava a aplicação.

Cómo mitigar

Valide e sanitize padrões regex antes de compilá-los; prefira usar regexes fixas e hardcoded para validações críticas; implemente timeouts em execução de regex; considere bibliotecas especializadas que detectam padrões perigosos de ReDoS.