Falhas do tipo CWE-150
68 resultadosNeutralização inadequada de sequências de escape, meta ou controle
Ocorre quando a aplicação falha em neutralizar ou validar adequadamente sequências de escape, caracteres de controle ou sequências meta antes de processar, exibir ou passar dados para outro sistema. Um atacante injeta sequências especiais (como ANSI, HTML entities, ou comandos de shell) que são interpretadas literalmente pelo sistema receptador, levando a comportamentos não intencionais — desde falha de validação até execução de código.
Um formulário web aceita entrada do usuário e a insere diretamente em um log ou terminal sem escapar caracteres. O atacante envia sequências ANSI escape codes que modificam a saída do terminal, ocultando logs maliciosos ou alterando a exibição. Outro cenário: entrada inserida em SQL sem sanitização permite que caracteres de controle burlem filtros de WAF.
Implemente whitelist rigorosa de caracteres aceitos para cada contexto (terminal, SQL, HTML, JSON). Use bibliotecas estabelecidas de encoding/escaping apropriadas ao contexto final dos dados. Valide e sanitize todas as entradas externas antes de qualquer processamento ou saída, e aplique o princípio de least privilege para limitar danos em caso de bypass.