Falhas do tipo CWE-433
1 resultadoEntrega de conteúdo web bruto não processado
A aplicação entrega conteúdo web (HTML, JavaScript, CSS) sem fazer parsing ou validação prévia, permitindo que dados malformados, injetos ou maliciosos sejam interpretados pelo navegador do cliente. O risco ocorre quando o servidor confia que o conteúdo é seguro ou válido sem verificação, deixando a segurança nas mãos do cliente.
Um endpoint retorna CSS ou JavaScript diretamente de um parâmetro de entrada sem sanitização, permitindo injeção de código. Um atacante envia `?css=<img src=x onerror=alert(1)>` e o servidor o devolve como `text/css`, executando JavaScript no navegador da vítima.
Sempre fazer parsing e validação rigorosa do conteúdo antes de entregá-lo; estabelecer Content-Security-Policy (CSP) headers restritivos; sanitizar e escapar dados de entrada; servir conteúdo com o MIME type correto e directives como `X-Content-Type-Options: nosniff`.