Weaknesses of type CWE-84
20 resultsInjeção de script com URI encoding não neutralizado
A aplicação não sanitiza entrada de usuário que contém scripts disfarçados com codificação URI (como %3C para '<'). O navegador decodifica automaticamente a entrada e executa o script malicioso. É um subtipo de XSS onde o atacante usa codificação para contornar filtros ingênuos.
Um campo de busca reflete a entrada sem validação. Se o usuário enviar '%3Cscript%3Ealert(1)%3C/script%3E', o navegador o converte para '<script>alert(1)</script>' e executa o código. Filtros que procuram apenas '<script>' literal não detectam a ameaça.
Decodifique e normalize toda entrada ANTES de aplicar filtros de segurança, não depois. Use bibliotecas de sanitização que entendem contextos de saída (HTML, JavaScript, URL) e encode de forma apropriada para cada contexto na renderização final.