Weaknesses of type CWE-433

1 result

Entrega de conteúdo web bruto sem análise

A aplicação entrega ao navegador conteúdo HTML, JavaScript ou outros tipos de arquivo sem fazer parsing ou sanitização adequada, permitindo que dados brutos (inclusive código malicioso) sejam interpretados pelo cliente. Isso abre porta para injeção de scripts, XSS e execução de código não intencional.

Example

Um serviço retorna um arquivo de log ou conteúdo gerado pelo usuário diretamente em uma resposta HTTP com Content-Type text/html, sem escapar caracteres especiais. Um atacante injeta <script> nesse conteúdo, e o navegador executa o script quando a página é carregada.

How to mitigate

Sempre defina Content-Type correto para o tipo de dado (text/plain para logs, application/json para dados estruturados). Escape ou sanitize qualquer conteúdo dinâmico antes de enviar ao navegador, especialmente se vier de entrada do usuário ou fontes externas. Use Content-Security-Policy headers para limitar execução de scripts.