Falhas do tipo CWE-142
3 resultadosNeutralização inadequada de delimitadores de valor
Ocorre quando a aplicação falha em sanitizar ou escapar caracteres especiais que funcionam como delimitadores (separadores) em contextos específicos — como aspas, pipes, virgulas ou quebras de linha — permitindo que um atacante injete dados maliciosos que rompem a estrutura esperada. O risco é que dados não confiáveis sejam interpretados como comandos, estrutura ou metadados ao invés de dados puros.
Um formulário aceita um nome e o insere diretamente em um arquivo CSV sem escapar aspas duplas. Um usuário insere 'João","",malicioso' e consegue criar colunas fake no arquivo ou quebrar a integridade dos registros. Outro caso: um valor é inserido em uma query SQL entre aspas sem validação, e o atacante injeta uma aspa para fechar o contexto string e executar SQL adicional.
Valide e escape rigorosamente qualquer entrada antes de usá-la como delimitador ou dentro de estruturas que usam delimitadores (CSV, SQL, XML, URLs). Use bibliotecas específicas de escape para cada contexto (parametrização SQL, bibliotecas de CSV com RFC 4180, etc.) ao invés de manipulação manual de strings.