Falhas do tipo CWE-76
13 resultadosNeutralização inadequada de elementos especiais equivalentes
Ocorre quando a aplicação não neutraliza corretamente caracteres ou sequências que são funcionalmente equivalentes a símbolos perigosos, permitindo bypass de validações. Um atacante usa variações codificadas ou alternativas do caractere malicioso (ex: espaço codificado, ponto duplo) para contornar filtros de segurança.
Um WAF bloqueia requisições com '../' para prevenir path traversal, mas não detecta '..%252f' (dupla codificação) ou '..\' (barra invertida). Um atacante usa a forma equivalente não-bloqueada para acessar arquivos fora do diretório permitido.
Normalize todas as entradas (decodifique completamente, resolva referências de caminho, aplique canonicalização) antes de validar contra regras de segurança. Use listas de permissão (whitelist) rigorosas em vez de bloqueios, e valide contra a forma normalizada, não a forma bruta do input.