Fallos del tipo CWE-174
1 resultadoDecodificação dupla dos mesmos dados
Ocorre quando dados são decodificados mais de uma vez em sequência, permitindo que um atacante contorne validações ou filtros aplicados na primeira decodificação. A segunda decodificação pode transformar a entrada de forma que ela escape de controles de segurança que só inspecionam o resultado da primeira decodificação.
Um WAF valida e bloqueia a string `../` em requisições HTTP. Um atacante envia `%252e%252e%252f` (double URL-encoded). Após a primeira decodificação URL, vira `%2e%2e%2f`, que passa pela validação. Na segunda decodificação (pelo navegador ou aplicação), vira `../`, permitindo path traversal.
Decodifique dados apenas uma vez no ponto de entrada e valide logo após. Implemente whitelist de caracteres permitidos e normalize entradas (remova redundâncias de encoding) antes de qualquer validação ou processamento crítico.