Falhas do tipo CWE-83
27 resultadosFalha em neutralizar URIs perigosas em atributos de evento HTML
A aplicação não remove ou filtra corretamente URIs do tipo 'javascript:' e similares em atributos de evento (onmouseover, onload, onerror, onclick, etc.) e atributos de estilo. Isso permite que um atacante injete código JavaScript que será executado no navegador da vítima quando o evento disparar.
Um sistema de comentários aceita HTML e tenta sanitizar removendo apenas tags <script>. Um atacante consegue injetar <img src=x onerror='javascript:alert(1)'> ou <div style='background:url(javascript:void(0))'>. Quando o comentário é exibido, o navegador executa o código JavaScript sem restrições.
Use uma biblioteca de sanitização robusta (como DOMPurify no front-end ou OWASP Java HTML Sanitizer no back-end) que remova completamente atributos de evento perigosos e URIs javascript:. Implemente também Content Security Policy (CSP) no servidor para bloquear inline scripts como camada adicional de proteção.