Fallos del tipo CWE-644
60 resultadosNeutralização inadequada de cabeçalhos HTTP para sintaxe de script
Ocorre quando a aplicação falha em sanitizar ou validar cabeçalhos HTTP antes de usá-los em contextos onde código pode ser executado (como JavaScript, CSS ou templates). Um atacante injeta sintaxe maliciosa no cabeçalho (ex: User-Agent, Referer) e a aplicação a reflete sem proteção, permitindo execução de script no navegador da vítima (XSS).
Uma página de erro que exibe 'Você veio de: [Referer]' sem escapar o valor. Um atacante envia Referer: javascript:alert('roubado'), e quando a página é renderizada, o script executa no contexto do site legítimo.
Sempre escape ou sanitize cabeçalhos HTTP antes de inseri-los em HTML, atributos ou contextos de script — use funções nativas do framework (htmlspecialchars, textContent, etc.). Valide e rejeite cabeçalhos com padrões suspeitos em entrada, não apenas na saída.