Falhas do tipo CWE-84
20 resultadosInjeção de script com codificação URI não neutralizada
A aplicação web falha em sanitizar entrada do usuário que contém scripts maliciosos disfarçados com codificação URI (como %3Cscript%3E em vez de <script>). O atacante burla filtros simplistas que procuram apenas pela forma literal do código perigoso, permitindo execução de JavaScript arbitrário no navegador da vítima.
Um formulário que filtra a string '<script>' literalmente, mas aceita '%3Cscript%3E' (equivalente em URI encoding). Quando refletido na página sem decodificação segura, o navegador interpreta e executa o código JavaScript, roubando sessões ou credenciais do usuário.
Decodifique completamente a entrada (URI, HTML entities, etc.) antes de aplicar validações. Melhor ainda: use uma lista branca rigorosa de caracteres permitidos e escape toda saída conforme o contexto (HTML escape para conteúdo HTML, atributo escape para atributos, etc.), não apenas filtros baseados em strings.