Weaknesses of type CWE-177
12 resultsManipulação incorreta de codificação URL (hex)
Ocorre quando a aplicação não trata adequadamente caracteres codificados em hexadecimal na URL (como %2F para /) ou falha em normalizar diferentes formas de codificação antes de validar ou processar a entrada. Um atacante pode contornar filtros de segurança usando codificações alternativas do mesmo caractere.
Um WAF bloqueia requisições com '../' para prevenir path traversal, mas aceita '%2e%2e%2f' (versão hex-codificada). O backend decodifica isso automaticamente e permite acesso a arquivos fora do diretório esperado.
Decodifique completamente e normalize todas as URLs/entradas antes de qualquer validação, não depois. Use listas de permissão para caracteres válidos e trate múltiplas camadas de codificação (decodificar em loop até não haver mais mudanças).