Weaknesses of type CWE-791
38 resultsFiltragem Incompleta de Elementos Especiais
Ocorre quando a aplicação tenta filtrar ou remover caracteres/elementos perigosos, mas deixa brechas na lógica de validação. Um atacante contorna o filtro usando variações não previstas (encoding alternativo, aninhamento, caracteres ignorados) para injetar código malicioso. O perigo está na falsa sensação de segurança: o desenvolvedor acredita estar protegido, mas não está.
Um formulário bloqueia a tag `<script>`, mas aceita `<ScRiPt>` (caso diferente), `<SCRIPT >` (espaço), ou `<svg onload=...>` (tag alternativa). O filtro é incompleto e o XSS passa direto.
Use whitelist de elementos permitidos em vez de blacklist; aplique função de sanitização robusta (como DOMPurify em JS ou bibliotecas equivalentes); valide e normalize a entrada antes de filtrar; e teste com variações deliberadas (encoding, case variations, aninhamento) para garantir que o filtro funciona em todos os casos.