Fallos del tipo CWE-87
55 resultadosFalha na neutralização de sintaxe alternativa de XSS
O aplicativo tenta bloquear ataques XSS filtrando apenas variações conhecidas de tags e eventos (como <script> ou onclick), mas não consegue cobrir todas as formas alternativas que navegadores modernos aceitam. Um atacante encontra uma sintaxe não filtrada que ainda executa JavaScript, contornando a proteção.
Uma WAF bloqueia <script>alert(1)</script>, mas o atacante usa <svg onload=alert(1)> ou <img src=x onerror=alert(1)>. O filtro não reconhece essas variações e deixa a injeção passar, executando o código no navegador da vítima.
Use escape/encoding baseado na saída (nunca dependa de listas de bloqueio), valide entrada de forma rigorosa e implemente uma Content Security Policy (CSP) restritiva para limitar a execução de scripts mesmo se um bypass ocorrer. Teste contra payloads conhecidos e mantenha filtros atualizados conforme novas técnicas surgem.