Weaknesses of type CWE-86

11 results

Neutralização inadequada de caracteres inválidos em identificadores web

A aplicação não valida ou sanitiza corretamente caracteres especiais em identificadores (IDs, nomes de usuário, slugs de URL) antes de usá-los em HTML, JavaScript ou SQL. Um atacante injeta caracteres malformados que contornam filtros e permitem execução de código ou manipulação do DOM.

Example

Um sistema de comentários aceita um campo 'author' sem validação. Se alguém envia author='<img src=x onerror=alert(1)>' e o código renderiza isso diretamente em HTML como <span id=author>...</span>, o JavaScript malicioso executa no navegador de quem lê o comentário.

How to mitigate

Valide e normalize identificadores contra uma whitelist de caracteres seguros (alfanuméricos, hífen, underscore). Escape ou encode sempre que renderizar em contexto HTML, JavaScript ou SQL — use libs de template seguras (Twig, Jinja) ou funções nativas de escape (htmlspecialchars em PHP, textContent em JS).