Voltar para o Labs
Fraqueza (CWE)

CWE-158

Improper Neutralization of Null Byte or NUL Character

Sobre

O produto recebe entrada de um componente a montante, mas não neutraliza ou neutraliza incorretamente caracteres NUL ou bytes nulos quando eles são enviados a um componente a jusante.

À medida que os dados são analisados, um caractere NUL ou byte nulo injetado pode fazer o produto acreditar que a entrada terminou antes do que realmente termina, ou de outra forma fazer com que a entrada seja mal interpretada. Isso poderia então ser usado para injetar entrada potencialmente perigosa que ocorre após o byte nulo ou de outra forma contornar rotinas de validação e outros mecanismos de proteção.

Consequências comuns

  • Integridade → Estado Inesperado

Mitigações

  • Os desenvolvedores devem prever que caracteres nulos ou bytes nulos serão injetados/removidos/manipulados nos vetores de entrada de seu produto. Use uma combinação apropriada de denylists e allowlists para garantir que apenas entradas válidas, esperadas e apropriadas sejam processadas pelo sistema.
  • Implementação: Presuma que toda entrada é maliciosa. Use uma estratégia de validação de entrada do tipo "aceitar o que é reconhecidamente bom", ou seja, use uma lista de entradas aceitáveis que estejam em estrita conformidade com as especificações. Rejeite qualquer entrada que não esteja em estrita conformidade com as especificações, ou transforme-a em algo que esteja. Ao realizar a validação de e
  • Implementação: As entradas devem ser decodificadas e canonicalizadas para a representação interna atual da aplicação antes de serem validadas (CWE-180). Certifique-se de que a aplicação não decodifique a mesma entrada duas vezes (CWE-174). Tais erros poderiam ser usados para contornar esquemas de validação por allowlist introduzindo entradas perigosas depois que elas já foram verificadas.

CVEs com esta fraqueza

Perguntas frequentes

O que é CWE-158?

O produto recebe entrada de um componente a montante, mas não neutraliza ou neutraliza incorretamente caracteres NUL ou bytes nulos quando eles são enviados a um componente a jusante. À medida que os dados são analisados, um caractere NUL ou byte nulo injetado pode fazer o produto acreditar que a entrada terminou antes do que realmente termina, ou de outra forma fazer com que a entrada seja mal interpretada.

Quais plataformas CWE-158 afeta?

CWE-158 já foi observada em: C, C++, Not Technology-Specific.

Quantas CVEs a Rainforest acompanha para CWE-158?

O Rainforest Labs acompanha atualmente 1 CVEs publicadas associadas a CWE-158. Elas estão listadas nesta página.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.