Fallos del tipo CWE-838

9 resultados

Codificação inadequada para o contexto de saída

Ocorre quando dados são enviados para um contexto de saída (HTML, SQL, URL, etc.) sem a codificação apropriada para aquele contexto específico. O desenvolvedor usa a codificação errada ou nenhuma, permitindo que caracteres especiais sejam interpretados como código em vez de dados literais.

Ejemplo

Um sistema web recebe entrada do usuário e a exibe em HTML sem escapar tags. Ao invés de usar htmlspecialchars() ou equivalente, o código apenas faz URL encoding, deixando caracteres como < e > passarem — resultado: XSS refletido direto na página.

Cómo mitigar

Use a codificação correta para cada contexto: htmlspecialchars() para HTML, prepared statements ou parametrização para SQL, urlencode() para URLs. Implemente validação de entrada rigorosa e considere usar bibliotecas consolidadas que fazem a codificação apropriada automaticamente.