Weaknesses of type CWE-76
13 resultsNeutralização inadequada de elementos especiais equivalentes
A aplicação falha em tratar caracteres ou sequências que são funcionalmente equivalentes, permitindo que um atacante contorne filtros de validação ou sanitização. Por exemplo, um filtro que bloqueia '<script>' pode não bloquear '%3cscript%3e' (codificação URL) ou 'ſcript' (caractere unicode similar), deixando a entrada maliciosa passar.
Um WAF bloqueia a tag '<iframe>' em comentários, mas o atacante injeta '<IFRAME>' (maiúsculas) ou '< iframe>' (espaço) e consegue burlar o filtro porque a validação não normalizou a entrada antes de comparar.
Normalize todas as entradas antes de validar (decodifique URLs, converta para minúsculas, remova espaços em branco significativo) e use listas de permissão, não bloqueios. Aplique sanitização após validação, nunca confie em blacklists de caracteres especiais.