CWE-917
Neutralização Imprópria de Elementos Especiais Usados em uma Instrução de Linguagem de Expressão ('Expression Language Injection')
Sobre
O produto constrói toda ou parte de uma instrução de linguagem de expressão (EL) em um framework como o Java Server Page (JSP) usando entrada influenciada externamente por um componente a montante, mas não neutraliza, ou neutraliza incorretamente, elementos especiais que poderiam modificar a instrução EL pretendida antes de ela ser executada.
Frameworks como o Java Server Page (JSP) permitem que um desenvolvedor insira expressões executáveis dentro de conteúdo que, de outra forma, seria estático. Quando o desenvolvedor não está ciente da natureza executável dessas expressões e/ou não as desabilita, então, se um atacante puder injetar expressões, isso poderá levar à execução de código ou a outros comportamentos inesperados.
Consequências comuns
- Confidencialidade → Ler Dados da Aplicação
- Integridade → Executar Código ou Comandos Não Autorizados
Mitigações
- Arquitetura e Projeto: Evite adicionar dados controlados pelo usuário a um interpretador de expressões sempre que possível.
- Implementação: Se dados controlados pelo usuário precisarem ser adicionados a um interpretador de expressões, uma ou mais das seguintes ações devem ser realizadas: - Validar que a entrada do usuário não será avaliada como uma expressão - Codificar a entrada do usuário de uma forma que garanta que ela não seja avaliada como uma expressão
- Configuração do Sistema, Operação: O framework ou o ferramental pode permitir que o desenvolvedor desabilite ou desative o processamento de expressões EL, como definir o atributo isELIgnored de uma página JSP como "true".
CVEs com esta fraqueza
Perguntas frequentes
O que é CWE-917?
O produto constrói toda ou parte de uma instrução de linguagem de expressão (EL) em um framework como o Java Server Page (JSP) usando entrada influenciada externamente por um componente a montante, mas não neutraliza, ou neutraliza incorretamente, elementos especiais que poderiam modificar a instrução EL pretendida antes de ela ser executada.
Quais plataformas CWE-917 afeta?
CWE-917 já foi observada em: Java.
Quantas CVEs a Rainforest acompanha para CWE-917?
O Rainforest Labs acompanha atualmente 1 CVEs publicadas associadas a CWE-917. Elas estão listadas nesta página.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
