Falhas do tipo CWE-85
2 resultadosManipulação de XSS por Caractere Duplicado
Fraqueza onde um validador ou filtro de segurança falha ao detectar XSS porque o atacante duplica caracteres especiais (como '<' → '<<' ou '&' → '&&'), enganando a lógica de detecção. O código assume que a entrada foi sanitizada, mas o padrão de duplicação passa despercebido e é interpretado como script malicioso após processamento.
Um WAF ou filtro valida entrada procurando por '<script>', mas o atacante envia '<<script>' esperando que a duplicação seja removida ou ignorada em alguma etapa do pipeline, deixando '<script>' intacto para execução no navegador.
Use listas de bloqueio que reconheçam variações (caracteres duplicados, encodificados, etc.), e prefira whitelist com escape de saída em contexto apropriado (HTML, JavaScript, URL). Testes com fuzzing e payloads alternativos também ajudam a identificar essas brechas.