Weaknesses of type CWE-86
11 resultsNeutralização inadequada de caracteres inválidos em identificadores web
A aplicação não valida ou sanitiza corretamente caracteres especiais em identificadores (IDs, nomes de usuário, slugs de URL) antes de usá-los em HTML, JavaScript ou SQL. Um atacante injeta caracteres malformados que contornam filtros e permitem execução de código ou manipulação do DOM.
Um sistema de comentários aceita um campo 'author' sem validação. Se alguém envia author='<img src=x onerror=alert(1)>' e o código renderiza isso diretamente em HTML como <span id=author>...</span>, o JavaScript malicioso executa no navegador de quem lê o comentário.
Valide e normalize identificadores contra uma whitelist de caracteres seguros (alfanuméricos, hífen, underscore). Escape ou encode sempre que renderizar em contexto HTML, JavaScript ou SQL — use libs de template seguras (Twig, Jinja) ou funções nativas de escape (htmlspecialchars em PHP, textContent em JS).