Voltar para o Labs
Fraqueza (CWE)

CWE-917

Neutralização Imprópria de Elementos Especiais Usados em uma Instrução de Linguagem de Expressão ('Expression Language Injection')

Sobre

O produto constrói toda ou parte de uma instrução de linguagem de expressão (EL) em um framework como o Java Server Page (JSP) usando entrada influenciada externamente por um componente a montante, mas não neutraliza, ou neutraliza incorretamente, elementos especiais que poderiam modificar a instrução EL pretendida antes de ela ser executada.

Frameworks como o Java Server Page (JSP) permitem que um desenvolvedor insira expressões executáveis dentro de conteúdo que, de outra forma, seria estático. Quando o desenvolvedor não está ciente da natureza executável dessas expressões e/ou não as desabilita, então, se um atacante puder injetar expressões, isso poderá levar à execução de código ou a outros comportamentos inesperados.

Consequências comuns

  • Confidencialidade → Ler Dados da Aplicação
  • Integridade → Executar Código ou Comandos Não Autorizados

Mitigações

  • Arquitetura e Projeto: Evite adicionar dados controlados pelo usuário a um interpretador de expressões sempre que possível.
  • Implementação: Se dados controlados pelo usuário precisarem ser adicionados a um interpretador de expressões, uma ou mais das seguintes ações devem ser realizadas: - Validar que a entrada do usuário não será avaliada como uma expressão - Codificar a entrada do usuário de uma forma que garanta que ela não seja avaliada como uma expressão
  • Configuração do Sistema, Operação: O framework ou o ferramental pode permitir que o desenvolvedor desabilite ou desative o processamento de expressões EL, como definir o atributo isELIgnored de uma página JSP como "true".

CVEs com esta fraqueza

Perguntas frequentes

O que é CWE-917?

O produto constrói toda ou parte de uma instrução de linguagem de expressão (EL) em um framework como o Java Server Page (JSP) usando entrada influenciada externamente por um componente a montante, mas não neutraliza, ou neutraliza incorretamente, elementos especiais que poderiam modificar a instrução EL pretendida antes de ela ser executada.

Quais plataformas CWE-917 afeta?

CWE-917 já foi observada em: Java.

Quantas CVEs a Rainforest acompanha para CWE-917?

O Rainforest Labs acompanha atualmente 1 CVEs publicadas associadas a CWE-917. Elas estão listadas nesta página.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.