Weaknesses of type CWE-85
2 resultsManipulação de XSS com caracteres duplicados
É uma falha de validação de entrada onde o atacante duplica caracteres especiais (como < ou >) para contornar filtros de XSS que removem ou escapam apenas uma ocorrência. Quando o filtro processa e remove a primeira cópia, a segunda permanece intacta, permitindo injeção de código malicioso.
Um site filtra '<script>' procurando por '<' e removendo-o. Um atacante envia '<<script>script>' — o filtro remove o primeiro '<', deixando '<script>script>' íntegro e executável no navegador da vítima.
Aplique sanitização robusta usando bibliotecas consolidadas (DOMPurify, bleach) que entendem contexto HTML, não apenas regex simples. Melhor ainda: escape de saída contextual (HTML-escape, JavaScript-escape) baseado em onde o dado será renderizado, e valide recursivamente após cada transformação.