Falhas do tipo CWE-692

9 resultados

Lista negra incompleta contra XSS

Uma aplicação tenta bloquear ataques de XSS usando uma lista negra (blacklist) de padrões perigosos, mas a lista é incompleta ou pode ser contornada. Atacantes exploram padrões não cobertos, variações de codificação ou técnicas alternativas para injetar código malicioso que passa pela validação.

Exemplo

Um site filtra apenas a tag <script>, mas não bloqueia <img onerror=alert('xss')> ou variações como <SCRipt> com capitalização mista. Um usuário consegue injetar uma imagem com manipulador de evento para executar JavaScript.

Como mitigar

Troque a abordagem: use whitelist (lista branca) — especifique apenas o que é permitido, nunca o que é proibido. Sanitize e escape a saída HTML/JavaScript conforme o contexto (use bibliotecas como DOMPurify ou funções nativas como textContent). Implemente Content Security Policy (CSP) como camada adicional.