Weaknesses of type CWE-174
1 resultDecodificação dupla dos mesmos dados
Ocorre quando dados codificados (URL, Base64, HTML entities, etc.) são decodificados mais de uma vez em sequência, permitindo que um atacante contorne filtros de segurança. A primeira decodificação passa pela validação, mas a segunda decodificação revela o payload malicioso real que não foi filtrado.
Um filtro de XSS valida URLs decodificando uma vez: `%253Cscript%253E` → `%3Cscript%3E`. O código passa. Mas se a aplicação decodifica novamente, vira `<script>` de novo e executa. O atacante enviou dados codificados duas vezes para enganar o validador.
Decodifique os dados apenas uma vez no ponto de entrada, valide o resultado, e nunca redecodifique. Implemente validação com listas brancas (whitelist) ao invés de confiar em detecção de padrões, e use bibliotecas consagradas de sanitização apropriadas para o contexto (HTML, URL, JavaScript).