Weaknesses of type CWE-156
5 resultsNeutralização imprópria de espaços em branco
A aplicação falha em remover ou tratar corretamente caracteres de espaço em branco (espaços, tabs, quebras de linha, etc.) antes de processar entrada do usuário. Isso permite que um atacante contorne validações e filtros ao injetar espaços em pontos-chave, alterando o significado ou comportamento esperado do dado.
Um WAF valida a URL '/admin/painel' e a bloqueia, mas aceita '/admin%20/painel' (espaço codificado) ou '/admin /painel' (tab). O servidor interpreta o espaço de forma diferente e carrega a página de admin, burlando a proteção.
Normalize toda entrada do usuário removendo ou colapsando espaços em branco *antes* de validar contra listas de bloqueio/liberação. Use funções robustas de trim e sanitização; não confie em filtros que ignorem espaçamento. Valide após normalização, nunca antes.