Fallos del tipo CWE-85
2 resultadosInjeção XSS por Duplicação de Caracteres
A aplicação falha ao validar entrada que contém caracteres duplicados (como << ou &&), permitindo que um atacante contorne filtros XSS mal implementados. Filtros ingênuos que removem tags perigosas deixam passar variações com duplicação, que o navegador normaliza e interpreta como código malicioso.
Um filtro que bloqueia '<script>' deixa passar '<<script>' porque procura apenas uma ocorrência da tag. O navegador interpreta como '<script>' válido após normalização, executando o JavaScript do atacante.
Use encoding adequado (HTML entity encoding) em vez de filtros baseados em blacklist. Normalize a entrada antes de validar, removendo duplicações ou caracteres inválidos. Melhor ainda: valide contra whitelist e use bibliotecas consolidadas (DOMPurify, OWASP HTML Sanitizer) em vez de regex caseiro.