Weaknesses of type CWE-76

13 results

Neutralização inadequada de elementos especiais equivalentes

A aplicação falha em tratar caracteres ou sequências que são funcionalmente equivalentes, permitindo que um atacante contorne filtros de validação ou sanitização. Por exemplo, um filtro que bloqueia '<script>' pode não bloquear '%3cscript%3e' (codificação URL) ou 'ſcript' (caractere unicode similar), deixando a entrada maliciosa passar.

Example

Um WAF bloqueia a tag '<iframe>' em comentários, mas o atacante injeta '<IFRAME>' (maiúsculas) ou '< iframe>' (espaço) e consegue burlar o filtro porque a validação não normalizou a entrada antes de comparar.

How to mitigate

Normalize todas as entradas antes de validar (decodifique URLs, converta para minúsculas, remova espaços em branco significativo) e use listas de permissão, não bloqueios. Aplique sanitização após validação, nunca confie em blacklists de caracteres especiais.