Weaknesses of type CWE-174

1 result

Decodificação dupla dos mesmos dados

Ocorre quando dados codificados (URL, Base64, HTML entities, etc.) são decodificados mais de uma vez em sequência, permitindo que um atacante contorne filtros de segurança. A primeira decodificação passa pela validação, mas a segunda decodificação revela o payload malicioso real que não foi filtrado.

Example

Um filtro de XSS valida URLs decodificando uma vez: `%253Cscript%253E` → `%3Cscript%3E`. O código passa. Mas se a aplicação decodifica novamente, vira `<script>` de novo e executa. O atacante enviou dados codificados duas vezes para enganar o validador.

How to mitigate

Decodifique os dados apenas uma vez no ponto de entrada, valide o resultado, e nunca redecodifique. Implemente validação com listas brancas (whitelist) ao invés de confiar em detecção de padrões, e use bibliotecas consagradas de sanitização apropriadas para o contexto (HTML, URL, JavaScript).