CWE-917
Neutralización inadecuada de elementos especiales usados en una sentencia de lenguaje de expresiones ('Expression Language Injection')
Acerca de
El producto construye la totalidad o parte de una sentencia de lenguaje de expresiones (EL) en un marco de trabajo como una Java Server Page (JSP), usando entrada influenciada externamente proveniente de un componente anterior, pero no neutraliza o neutraliza incorrectamente elementos especiales que podrían modificar la sentencia EL prevista antes de que se ejecute.
Marcos de trabajo como Java Server Page (JSP) permiten a un desarrollador insertar expresiones ejecutables dentro de contenido que de otro modo sería estático. Cuando el desarrollador no es consciente de la naturaleza ejecutable de estas expresiones o no las deshabilita, entonces, si un atacante puede inyectar expresiones, esto podría conducir a la ejecución de código u otros comportamientos inesperados.
Consecuencias comunes
- Confidencialidad → Leer datos de la aplicación
- Integridad → Ejecutar código o comandos no autorizados
Mitigaciones
- Arquitectura y diseño: Evite agregar datos controlados por el usuario a un intérprete de expresiones siempre que sea posible.
- Implementación: Si es necesario agregar datos controlados por el usuario a un intérprete de expresiones, se debe realizar una o más de las siguientes acciones: - Validar que la entrada del usuario no se evaluará como una expresión - Codificar la entrada del usuario de manera que se garantice que no se evalúe como una expresión
- Configuración del sistema, Operación: El marco de trabajo o las herramientas podrían permitir al desarrollador deshabilitar o desactivar el procesamiento de expresiones EL, por ejemplo, estableciendo el atributo isELIgnored de una página JSP en "true".
CVEs con esta debilidad
Preguntas frecuentes
¿Qué es CWE-917?
El producto construye la totalidad o parte de una sentencia de lenguaje de expresiones (EL) en un marco de trabajo como una Java Server Page (JSP), usando entrada influenciada externamente proveniente de un componente anterior, pero no neutraliza o neutraliza incorrectamente elementos especiales que podrían modificar la sentencia EL prevista antes de que se ejecute.
¿Qué plataformas afecta CWE-917?
CWE-917 se ha observado en: Java.
¿Cuántas CVE rastrea Rainforest para CWE-917?
Rainforest Labs rastrea actualmente 1 CVE publicadas asociadas a CWE-917. Están listadas en esta página.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
