Falhas do tipo CWE-177

12 resultados

Tratamento impróprio de codificação URL (hex)

Ocorre quando a aplicação não valida ou decodifica corretamente URLs com caracteres codificados em hex (como %2F para barra). Um atacante pode contornar filtros de segurança, injetar caracteres maliciosos ou acessar caminhos não autorizados ao explorar inconsistências entre como a aplicação e o servidor interpretam a codificação hex.

Exemplo

Um filtro de caminho bloqueia requisições para '/admin', mas não detecta '/%61dmin' (onde %61 é 'a' em hex). O servidor decodifica automaticamente e fornece acesso ao painel administrativo que deveria estar bloqueado.

Como mitigar

Decodifique e normalize todas as URLs uma única vez no início do processamento, antes de qualquer validação. Implemente listas de permissão rigorosas para caminhos e recursos permitidos, testando sempre com variações de codificação (hex, double-encoding, etc.).