Fallos del tipo CWE-81

9 resultados

Falha na neutralização de script em mensagens de erro web

A aplicação exibe conteúdo não sanitizado (como parâmetros de entrada) diretamente em páginas de erro, permitindo que um atacante injete JavaScript malicioso. Quando a vítima acessa a URL manipulada, o script executa no navegador com os privilégios da sessão.

Ejemplo

Um formulário com erro retorna a mensagem 'Usuário inválido: <script>alert('XSS')</script>', renderizando o script na página. Um atacante envia o link para vítimas e rouba suas cookies de sessão ou realiza ações em seu nome.

Cómo mitigar

Sanitize ou escape qualquer dado de entrada antes de renderizar em mensagens de erro — use encoding HTML (ex: &lt; para '<') ou bibliotecas de sanitização. Aplique Content Security Policy (CSP) para bloquear scripts inline não autorizado.