CWE-158
Neutralización Incorrecta de Byte Nulo o Carácter NUL
Acerca de
El producto recibe entrada de un componente ascendente, pero no neutraliza o neutraliza incorrectamente los caracteres NUL o bytes nulos cuando se envían a un componente descendente.
A medida que se analizan los datos, un carácter NUL o byte nulo inyectado puede hacer que el producto crea que la entrada termina antes de lo que realmente lo hace, o de otro modo provocar que la entrada sea malinterpretada. Esto podría luego usarse para inyectar entrada potencialmente peligrosa que aparece después del byte nulo o para eludir de otra manera rutinas de validación y otros mecanismos de protección.
Consecuencias comunes
- Integridad → Estado Inesperado
Mitigaciones
- Los desarrolladores deben anticipar que los caracteres nulos o bytes nulos serán inyectados/eliminados/manipulados en los vectores de entrada de su producto. Utilice una combinación apropiada de listas de rechazo y listas de permitidos para garantizar que solo se procese entrada válida, esperada y apropiada por el sistema.
- Implementación: Asuma que toda entrada es maliciosa. Utilice una estrategia de validación de entrada de tipo "aceptar lo conocido como bueno", es decir, use una lista de entradas aceptables que se ajusten estrictamente a las especificaciones. Rechace cualquier entrada que no se ajuste estrictamente a las especificaciones, o transfórmela en algo que sí lo haga. Al realizar la validación de entrada,
- Implementación: Las entradas deben ser decodificadas y canonicalizadas a la representación interna actual de la aplicación antes de ser validadas (CWE-180). Asegúrese de que la aplicación no decodifique la misma entrada dos veces (CWE-174). Tales errores podrían usarse para eludir esquemas de validación por lista de permitidos introduciendo entradas peligrosas después de que hayan sido verificadas
CVEs con esta debilidad
Preguntas frecuentes
¿Qué es CWE-158?
El producto recibe entrada de un componente ascendente, pero no neutraliza o neutraliza incorrectamente los caracteres NUL o bytes nulos cuando se envían a un componente descendente. A medida que se analizan los datos, un carácter NUL o byte nulo inyectado puede hacer que el producto crea que la entrada termina antes de lo que realmente lo hace, o de otro modo provocar que la entrada sea malinterpretada.
¿Qué plataformas afecta CWE-158?
CWE-158 se ha observado en: C, C++, Not Technology-Specific.
¿Cuántas CVE rastrea Rainforest para CWE-158?
Rainforest Labs rastrea actualmente 1 CVE publicadas asociadas a CWE-158. Están listadas en esta página.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
