Fallos del tipo CWE-76
13 resultadosNeutralização inadequada de caracteres especiais equivalentes
A aplicação falha em tratar caracteres especiais que são funcionalmente equivalentes, permitindo que um atacante contorne filtros ou validações. Por exemplo, diferentes codificações de um mesmo caractere (UTF-8, HTML entity, URL encoding) podem passar por uma validação simplista e executar ações maliciosas.
Um filtro bloqueia a tag '<script>' mas não bloqueia variações como '<SCRIPT>' em maiúsculas, '<%73cript>' em hex, ou '%3cscript%3e' em URL encoding, todas interpretadas como a mesma coisa pelo navegador ou servidor.
Normalize todas as entradas (decodifique completamente antes de validar), use listas brancas ao invés de blistas pretas, e valide após normalização final. Em contextos web, deixe a sanitização para bibliotecas consolidadas (DOMPurify, bleach).