Weaknesses of type CWE-176
30 resultsManipulação inadequada de codificação Unicode em entrada
A aplicação não valida ou processa corretamente dados que chegam em codificação Unicode, permitindo que caracteres especiais, normalizações alternativas ou sequências malformadas contornem filtros de segurança ou causem comportamento inesperado. Atacantes exploram variações de Unicode (como composição/decomposição de caracteres ou caracteres invisíveis) para burlar validações que assumem ASCII ou uma forma fixa de encoding.
Um WAF bloqueia a string 'union select' em queries SQL, mas não detecta quando um atacante envia 'unﻰion select' usando caracteres Unicode que visualmente são idênticos, ou envia '// comentário' onde a barra tem código Unicode alternativo que a aplicação interpreta diferente do WAF.
Normalize toda entrada Unicode para uma forma canônica (NFD ou NFC) antes de validar; use listas brancas explícitas de caracteres permitidos em campos críticos; configure tratamento de erro para rejeitar sequências malformadas em vez de ignora-las silenciosamente.