Fallos del tipo CWE-180
22 resultadosValidação antes da canonicalização
A aplicação valida dados antes de normalizá-los, permitindo que entradas malformadas ou ofuscadas passem pela verificação. Um atacante contorna filtros usando representações alternativas do mesmo dado (ex: URLs codificadas, caminhos com ../, caracteres Unicode) que a validação não reconhece, mas o sistema normaliza depois e processa como legítimo.
Um WAF bloqueia acesso a '/admin' na validação, mas o atacante envia '/%2e%2e/admin' (../ codificado em URL). A validação não reconhece, deixa passar, e após decodificação a aplicação interpreta como caminho válido para admin.
Canonicalize (normalize) os dados ANTES de qualquer validação de segurança. Aplique todas as transformações possíveis — decodificação URL, remoção de espaços, normalização Unicode, resolução de caminhos — e só depois valide contra listas de controle ou regras de segurança.