Falhas do tipo CWE-81

9 resultados

Falha ao neutralizar scripts em mensagens de erro web

A aplicação exibe dados não sanitizados (como parâmetros da URL ou entrada do usuário) diretamente em páginas de erro sem escapar caracteres especiais. Um atacante injeta código JavaScript malicioso que é executado no navegador da vítima quando ela vê a mensagem de erro, permitindo roubo de sessão ou redirecionamento malicioso.

Exemplo

Um formulário de login retorna erro com a mensagem 'Usuário [INPUT] não encontrado'. Se o atacante enviar '?usuario=<script>fetch("/api/rouba-cookie")</script>', o script será executado no navegador de quem clicar no link malicioso.

Como mitigar

Sempre escapar (encode) dados do usuário antes de renderizá-los em HTML — use Content Security Policy, frameworks que fazem escape automático (como templates modernas), e valide/sanitize entradas na origem. Testar manualmente mensagens de erro com payloads de XSS.