Weaknesses of type CWE-176

34 results

Manipulação inadequada de codificação Unicode em entrada

A aplicação não valida ou processa corretamente dados que chegam em codificação Unicode, permitindo que caracteres especiais, normalizações alternativas ou sequências malformadas contornem filtros de segurança ou causem comportamento inesperado. Atacantes exploram variações de Unicode (como composição/decomposição de caracteres ou caracteres invisíveis) para burlar validações que assumem ASCII ou uma forma fixa de encoding.

Example

Um WAF bloqueia a string 'union select' em queries SQL, mas não detecta quando um atacante envia 'unﻰion select' usando caracteres Unicode que visualmente são idênticos, ou envia '// comentário' onde a barra tem código Unicode alternativo que a aplicação interpreta diferente do WAF.

How to mitigate

Normalize toda entrada Unicode para uma forma canônica (NFD ou NFC) antes de validar; use listas brancas explícitas de caracteres permitidos em campos críticos; configure tratamento de erro para rejeitar sequências malformadas em vez de ignora-las silenciosamente.

CVE-2017-20190Some Microsoft technologies as used in Windows 8 through 11 allow a temporary client-side performance degradation during processing of multiEPSS 0.3%CVE-2025-59547MEDIUMDNN's CKEditor File Uploader functionality vulnerable through Unicode obfuscationEPSS 0.3%CVE-2026-23950HIGHnode-tar has Race Condition in Path Reservations via Unicode Ligature Collisions on macOS APFSEPSS 0.3%CVE-2026-20202MEDIUMImproper Input Validation during User Account Creation in Splunk EnterpriseEPSS 0.2%CVE-2025-55129MEDIUMHackerOne community member Kassem S.(kassem_s94) has reported that username handling in Revive Adserver was still vulnerable to impersonatioEPSS 0.2%CVE-2026-93751MEDIUMuri-js through 4.4.1 Improper UTF-8 Decoding via pctDecCharsEPSS 0.2%CVE-2024-8067MEDIUMUnicode "best fit" argument injectionEPSS 0.2%CVE-2026-49401HIGHDeno Permission Bypass via Unicode Normalization Mismatch on macOS (APFS)EPSS 0.2%CVE-2022-29812LOWIn JetBrains IntelliJ IDEA before 2022.1 notification mechanisms about using Unicode directionality formatting characters were insufficientEPSS 0.2%CVE-2026-35346LOWuutils coreutils comm Silent Data Corruption via Lossy UTF-8 NormalizationEPSS 0.2%CVE-2026-35375LOWuutils coreutils split Local Data Integrity Issue via Lossy Filename EncodingEPSS 0.1%CVE-2026-81869MEDIUMOpenTelemetry-Go: UTF-8 replacement rune bypasses attribute length truncationEPSS 0.1%CVE-2026-35373LOWuutils coreutils ln Local Denial of Service via Improper Handling of Non-UTF-8 FilenamesEPSS 0.1%CVE-2026-14978MEDIUMUnicode normalization mismatch in go-slug ignore pattern matching may bypass intended file exclusionsEPSS 0.1%