Falhas do tipo CWE-76

13 resultados

Neutralização inadequada de elementos especiais equivalentes

Ocorre quando a aplicação não neutraliza corretamente caracteres ou sequências que são funcionalmente equivalentes a símbolos perigosos, permitindo bypass de validações. Um atacante usa variações codificadas ou alternativas do caractere malicioso (ex: espaço codificado, ponto duplo) para contornar filtros de segurança.

Exemplo

Um WAF bloqueia requisições com '../' para prevenir path traversal, mas não detecta '..%252f' (dupla codificação) ou '..\' (barra invertida). Um atacante usa a forma equivalente não-bloqueada para acessar arquivos fora do diretório permitido.

Como mitigar

Normalize todas as entradas (decodifique completamente, resolva referências de caminho, aplique canonicalização) antes de validar contra regras de segurança. Use listas de permissão (whitelist) rigorosas em vez de bloqueios, e valide contra a forma normalizada, não a forma bruta do input.