Fallos del tipo CWE-84
20 resultadosFalha na sanitização de entrada codificada em URI para execução de script
A aplicação web aceita entrada do usuário contendo scripts maliciosos, mas codificados em URI (ex: %3Cscript%3E), e falha em decodificar e validar essa entrada antes de usá-la. O atacante consegue contornar filtros simples porque a validação não descodifica a entrada antes de verificá-la, permitindo injeção de XSS ou código malicioso.
Um formulário de busca filtra '<script>' mas não detecta '%3Cscript%3E' (versão codificada em URI). O navegador decodifica automaticamente ao renderizar, executando o script. Ou um parâmetro de redirecionamento valida a URL contra uma blacklist, mas aceita '%6A%61%76%61%73%63%72%69%70%74%3A' (javascript: codificado).
Descodifique toda entrada do usuário (URI, HTML, JavaScript entities) antes de validar contra regras de segurança. Use listas de permissão (whitelist) em vez de blacklist. Contextualize a saída: escape para HTML se renderizar em HTML, para URL se for URL, etc. Considere validação com regex após normalização completa da entrada.