Falhas do tipo CWE-167
5 resultadosTratamento inadequado de elemento especial adicional
A aplicação não valida ou processa corretamente um elemento ou caractere especial adicional inserido intencionalmente em entrada, permitindo bypass de controles de segurança. O código assume que certos caracteres ou tokens não aparecerão em posições inesperadas, e um atacante explora isso para contornar filtros, validações ou lógica de autenticação.
Um parser de comando espera 'DELETE user@domain.com' mas recebe 'DELETE user@domain.com; DROP TABLE users' — o ponto-e-vírgula é um elemento especial adicional que muda o fluxo. Outro caso: validação de extensão de arquivo que verifica '.jpg' mas ignora '.jpg.exe' ou '.jpg%00.exe', permitindo upload de executável.
Use listas brancas (whitelist) explícitas de caracteres permitidos em vez de filtros baseados em listas pretas. Implemente parsing robusto com bibliotecas consolidadas, valide entrada completa antes de usar, e sanitize dados conforme o contexto (SQL, HTML, filesystem, etc).