Fallos del tipo CWE-791
38 resultadosFiltragem Incompleta de Elementos Especiais
A aplicação tenta bloquear ou remover caracteres/sequências perigosas (como tags HTML, comandos SQL, etc.), mas a implementação é incompleta e permite que um atacante burle o filtro usando variações não previstas. O risco é alto porque o desenvolvedor *acredita* estar protegido, quando na verdade há brechas exploráveis.
Um formulário que filtra a tag '<script>' para evitar XSS, mas não filtra variações como '<ScRiPt>', '<script\x20>' ou codificações UTF-8 alternativas. O atacante injeta uma dessas variações e o código malicioso passa despercebido pelo filtro incompleto.
Use listas brancas (whitelist) de caracteres permitidos em vez de listas negras; aplique normalização (decodificação de entidades, conversão para minúsculas) *antes* da filtragem; e prefira APIs de escape nativas da linguagem (como htmlspecialchars em PHP) em vez de filtros caseiros.