Weaknesses of type CWE-87
55 resultsNeutralização inadequada de sintaxe alternativa de XSS
A aplicação tenta bloquear ataques XSS filtrando apenas as formas mais óbvias (como <script>), mas não neutraliza variações alternativas da sintaxe HTML/JavaScript que achievem o mesmo resultado. Atacantes usam event handlers (onclick, onerror), protocolos (javascript:), ou tags menos conhecidas (svg, iframe) para injetar código malicioso que o filtro deixa passar.
Um site bloqueia a tag <script> mas aceita <img src=x onerror='alert(1)'>, ou filtra javascript: mas não bloqueia JaVaScRiPt: (variação de caso). Outra variação comum: bloquear <svg onload> mas não <svg><animate onbegin=alert(1)>.
Use biblioteca anti-XSS consolidada (DOMPurify, OWASP HTML Sanitizer) que trata todas as variações, não filtros caseiros. Melhor ainda: escapeie saídas HTML conforme contexto (HTML entity encoding para conteúdo, atributo encoding para atributos) em vez de tentar listar ataques conhecidos. Valide no servidor e aplique Content Security Policy (CSP) como segunda camada.