Falhas do tipo CWE-141

10 resultados

Falta de Neutralização de Delimitadores em Parâmetros

Ocorre quando a aplicação recebe parâmetros ou argumentos contendo caracteres delimitadores (como aspas, espaços, barras) sem validá-los ou escapá-los adequadamente. Um atacante pode injetar delimitadores malformados para quebrar a estrutura esperada do comando, consulta ou chamada de função, resultando em execução de código não autorizado ou acesso a dados sensíveis.

Exemplo

Um script shell que constrói um comando concatenando uma entrada do usuário sem aspas: `system('grep ' + user_input + ' /etc/passwd')`. Se o usuário inserir `admin' && cat /etc/shadow`, o delimitador aspófo quebra a sintaxe e executa um comando adicional com privilégios.

Como mitigar

Use funções nativas de escape específicas da linguagem/contexto (ex: `shlex.quote()` em Python, prepared statements em SQL), valide rigorosamente a entrada contra um padrão whitelist, e evite concatenação direta de parâmetros em comandos do sistema. Prefira APIs que parametrizem automaticamente os argumentos.