Falhas do tipo CWE-82
7 resultadosFalta de neutralização de scripts em atributos de tags IMG
A aplicação web não remove ou trata incorretamente código malicioso em atributos de tags IMG, permitindo injeção de JavaScript através de atributos como 'src', 'onerror' ou 'onload'. Um atacante consegue executar scripts arbitrários no navegador da vítima ao carregar ou falhar o carregamento da imagem.
Um site permite upload de descrições de imagens sem sanitização. Um atacante injeta '<img src=x onerror="alert(document.cookie)">'. Quando a imagem falha ao carregar, o 'onerror' executa o script e rouba cookies da sessão.
Sanitize todos os atributos de IMG no lado servidor (remova 'on*' handlers) ou use bibliotecas como DOMPurify no cliente. Valide e escape entradas do usuário antes de renderizar HTML, e prefira usar atributos seguros como 'alt' e 'title' sem scripts.