Falhas do tipo CWE-176
30 resultadosTratamento inadequado de codificação Unicode
A aplicação não valida ou processa corretamente caracteres Unicode, permitindo que representações alternativas do mesmo caractere (como bytes sobrenumerados, normalizações diferentes ou sequências de escape) passem por filtros de segurança. Isso pode contornar regras de validação, injetar payloads maliciosos ou causar comportamento inesperado na lógica da aplicação.
Um WAF bloqueia a string literal '<script>' em POST requests, mas um atacante envia '<script>' codificado como Unicode (ex: \u003cscript\u003e ou UTF-8 alternativo) e consegue executar JavaScript porque o filtro não normaliza a entrada antes de validar. Ou um sistema que verifica extensões de arquivo rejeita '.exe', mas aceita '파일.exe' (nome em Hangul + extensão) por não tratar nomes Unicode uniformemente.
Normalize todas as entradas Unicode para uma forma canônica (NFC ou NFKC) antes de validação ou processamento, e implemente listas de caracteres permitidos (whitelist) em vez de bloqueios (blacklist). Valide após decodificação completa, não antes.