Fallos del tipo CWE-917
59 resultadosInjeção em Linguagem de Expressão
Fraqueza em que dados não validados do usuário são incorporados diretamente em expressões de linguagens como EL (Expression Language), permitindo que um atacante execute código arbitrário no servidor. O risco está em confiar que entradas externas são seguras para avaliar como código.
Uma aplicação web Java/JSF que monta uma mensagem dinâmica assim: `${userInput}` sem sanitizar a entrada. Se o usuário injetar `${7*7}` ou pior, `${Runtime.getRuntime().exec('comando')}`, o servidor avalia e executa a expressão, comprometendo a segurança.
Nunca avalie strings de entrada de usuário como expressões EL ou similares. Use templates com variáveis parametrizadas (não interpretadas), valide e escape toda entrada externa, e configure o motor de expressão para modo restritivo quando possível.