Fallos del tipo CWE-83
27 resultadosFalha ao neutralizar URIs perigosos em atributos HTML
A aplicação não remove ou remove incorretamente URIs como `javascript:` de atributos perigosos de tags HTML (onmouseover, onload, onerror, style, etc). Isso permite que um atacante injete código JavaScript que será executado no navegador da vítima quando o atributo for acionado.
Um site que exibe comentários de usuários sem sanitizar o HTML pode permitir que alguém injete `<img src=x onerror="alert('xss')">` ou `<div onmouseover="javascript:window.location='http://malicioso.com'">`. Quando outro usuário visualiza a página, o código é executado no seu navegador.
Use bibliotecas de sanitização robustas (DOMPurify, bleach, htmlspecialchars com flag correta) que removem atributos perigosos inteiros ou valide contra uma whitelist rigorosa de tags e atributos permitidos. Nunca confie apenas em bloqueios de string como remover 'javascript:' — use bibliotecas testadas para XSS.