Weaknesses of type CWE-175
1 resultManipulação inadequada de codificações mistas
Ocorre quando a aplicação não trata corretamente dados que usam múltiplas codificações de caracteres (UTF-8, UTF-16, ASCII, ISO-8859-1, etc.) no mesmo contexto. O software assume uma codificação única ou falha em validar/converter entre elas, permitindo que atacantes contornem filtros de segurança ou injetem código através de caracteres ambíguos interpretados de formas diferentes.
Um WAF bloqueia strings maliciosas codificadas em UTF-8, mas a aplicação backend recebe e processa a mesma string em UTF-16 sem reconhecer que é a mesma payload, deixando-a passar. Ou um validador aceita uma entrada porque a lê como ASCII, mas o interpretador a processa como UTF-8 com caracteres especiais que mudam seu significado.
Normalize e valide todas as entradas convertendo-as para uma única codificação padrão (UTF-8) antes de qualquer processamento. Implemente validação em todas as camadas (frontend, backend, banco) e especifique explicitamente a charset esperada em cabeçalhos HTTP e metadados de banco de dados.