Falhas do tipo CWE-86
11 resultadosNeutralização inadequada de caracteres inválidos em identificadores de página web
A aplicação falha em validar ou sanitizar caracteres especiais e inválidos que aparecem em identificadores (IDs, nomes de atributos, URLs) de páginas web. Isso permite que um atacante injete código malicioso ou manipule a lógica da página, já que caracteres não esperados podem ser interpretados de forma diferente pelo navegador ou pelo servidor.
Um site gera um ID para um elemento HTML dinamicamente a partir de entrada do usuário sem filtro: `<div id="usuario_' onclick='alert(1)'">`. O navegador interpreta os caracteres especiais como parte da sintaxe HTML/JavaScript, executando o evento malicioso ao invés de tratá-los como texto literal.
Valide rigorosamente os caracteres aceitos em identificadores (use apenas alfanuméricos e alguns símbolos seguros como hífen e underscore), e escape qualquer caractere especial antes de inserir em atributos HTML ou URLs. Use bibliotecas consolidadas de sanitização (como OWASP HTML Sanitizer ou DOMPurify) ao processar entrada que vira identificador.