Fallos del tipo CWE-82

7 resultados

Injeção de script em atributos de tags IMG

A aplicação falha em sanitizar ou valida incorretamente conteúdo inserido em atributos de tags IMG (como src, onerror, onload), permitindo que um atacante injete código JavaScript que será executado no navegador. Isso ocorre porque o desenvolvedor não trata scripts em atributos HTML como uma vetorização de XSS tão perigosa quanto a injeção de tags completas.

Ejemplo

Um site de galeria de fotos permite usuários enviarem URLs de imagens. Se a URL inserida for `javascript:alert('XSS')` no atributo src, ou se a aplicação permitir `<img src=x onerror=alert('XSS')>`, o script será executado quando a imagem falhar ao carregar ou for renderizada.

Cómo mitigar

Valide e normalize URLs de imagens (aceitando apenas http/https), e sempre escape caracteres especiais em atributos HTML usando funções apropriadas da biblioteca de templating ou sanitização (ex: DOMPurify, OWASP HTML Sanitizer). Implemente uma Content Security Policy (CSP) para bloquear execução de scripts inline.