Falhas do tipo CWE-791
38 resultadosFiltragem Incompleta de Elementos Especiais
A aplicação tenta bloquear ou sanitizar caracteres ou padrões perigosos (como tags HTML, comandos SQL, etc.), mas a implementação é incompleta e permite que um atacante contorne o filtro usando variações, codificações ou técnicas não previstas. O risco é que o código malicioso passa pela validação e é executado no contexto não esperado.
Um formulário remove tags <script>, mas um atacante injeta <sCrIPt> (com maiúsculas variadas) ou <svg onload=alert()> e consegue executar JavaScript porque a filtragem não cobriu todos os casos. Outro cenário: um filtro remove ' para bloquear SQL injection, mas não trata sequências de escape como \' ou %27.
Use uma abordagem de whitelist (permitir apenas o que é seguro) em vez de blacklist. Aplique sanitização com bibliotecas consolidadas (DOMPurify, OWASP ESAPI) e valide com regex case-insensitive e decodificação múltipla. Para SQL, prefira prepared statements em vez de construir queries com filtros manuais.