Fallos del tipo CWE-624
2 resultadosErro em Expressão Regular Executável
Ocorre quando uma aplicação compila ou executa uma expressão regular (regex) obtida de entrada não confiável, ou construída dinamicamente sem validação. Um atacante pode injetar padrões maliciosos que causem negação de serviço (ReDoS), consumindo CPU excessivamente, ou explorar a regex para contornar validações de segurança.
Um formulário web aceita um padrão regex do usuário para filtrar dados e o aplica diretamente com exec() ou match(). Um atacante envia uma regex como '(a+)+b' que, ao processar strings sem correspondência, causa backtracking catastrófico e trava a aplicação.
Valide e sanitize padrões regex antes de compilá-los; prefira usar regexes fixas e hardcoded para validações críticas; implemente timeouts em execução de regex; considere bibliotecas especializadas que detectam padrões perigosos de ReDoS.