Weaknesses of type CWE-692

10 results

Lista negra incompleta contra XSS

A aplicação tenta bloquear ataques XSS usando uma lista de padrões ou palavras-chave proibidas (como '<script>', 'onerror=', etc.), mas a lista é incompleta ou contorna-se facilmente. Um atacante usa variações não previstas (caso misto, codificação, espaços, comentários HTML) para injetar código malicioso que passa pelo filtro.

Example

Um fórum bloqueia '<script>' mas permite '<ScRiPt>' ou '<svg onload=...>'. Ou filtra 'javascript:' mas não 'java\nscript:' com quebra de linha. O código malicioso passa e executa no navegador da vítima.

How to mitigate

Abandone listas negras: use whitelist (lista branca) de tags/atributos seguros ou escape/sanitize tudo com biblioteca confiável (DOMPurify, htmlspecialchars, frameworks modernos). Valide e contextualize: diferentes contextos (HTML, atributo, JavaScript, URL) exigem escapes diferentes.