Falhas do tipo CWE-175

1 resultado

Manipulação inadequada de codificações mistas

Ocorre quando o software não trata corretamente dados que combinam múltiplas codificações de caracteres (por exemplo, UTF-8 e Latin-1 no mesmo fluxo). O atacante explora essa confusão para contornar validações, injetar payloads maliciosos ou desencadear comportamentos inesperados, porque o interpretador ve os dados de forma diferente da esperada.

Exemplo

Um validador de entrada aceita apenas caracteres ASCII ao verificar um campo, mas depois processa a mesma string como UTF-8, permitindo que sequências multibyte contornem o filtro e executem SQL injection ou XSS.

Como mitigar

Padronize a codificação desde a entrada (declare explicitamente UTF-8 em headers HTTP e meta tags), normalize e valide após decodificação, e mantenha consistência na interpretação em toda a aplicação. Nunca misture codificações ou assuma a encoding de dados sem declaração explícita.