Falhas do tipo CWE-143

1 resultado

Neutralização inadequada de delimitadores de registro

Ocorre quando a aplicação falha em sanitizar ou escapar caracteres que funcionam como delimitadores (separadores de campos, linhas ou registros) em formatos estruturados como CSV, logs ou banco de dados. Um atacante injeta esses caracteres para quebrar a estrutura esperada, contaminando registros adjacentes ou injetando dados maliciosos que são interpretados como válidos.

Exemplo

Uma aplicação gera um arquivo CSV com dados de usuário sem escapar quebras de linha. Um atacante insere um nome contendo '\n' que causa o fechamento prematuro de um registro e a criação de linhas falsas, levando a interpretação incorreta dos dados ou injeção de registros fraudulentos.

Como mitigar

Valide e escape todos os caracteres delimitadores conforme o formato (quotes para CSV, encoding para XML/JSON, etc). Use bibliotecas estabelecidas de serialização que tratam essa neutralização automaticamente, em vez de concatenar strings manualmente.