Weaknesses of type CWE-20

5,367 results

Validação inadequada de entrada

O software recebe dados do usuário ou de fontes externas, mas não verifica ou verifica de forma incompleta se esses dados têm as propriedades necessárias para processar com segurança. Isso permite que entradas malformadas, maliciosas ou inesperadas passem por controles e causem comportamentos indevidos — desde crashes até injeção de código.

Example

Uma aplicação web recebe um parâmetro numérico via GET, mas não valida se é realmente um número inteiro válido antes de usá-lo em uma consulta SQL. Um atacante envia um valor com caracteres especiais (ex: `1' OR '1'='1`), conseguindo injetar código SQL direto no banco de dados.

How to mitigate

Implemente validação rigorosa na entrada: defina o tipo, formato, comprimento e intervalo esperados; rejeite tudo que não se encaixe. Use listas de caracteres permitidos ('whitelist'), escape de dados para o contexto específico (SQL, HTML, URL) e bibliotecas de validação consolidadas. Nunca confie em dados do cliente.

CVE-2021-40712MEDIUMAdobe Experience Manager Path parameter Improper Input Validation Could Lead To DOSEPSS 1.7%CVE-2017-12148HIGHA flaw was found in Ansible Tower's interface before 3.1.5 and 3.2.0 with SCM repositories. If a Tower project (SCM repository) definition dEPSS 1.7%CVE-2020-3162HIGHCisco IoT Field Network Director Denial of Service VulnerabilityEPSS 1.7%CVE-2024-37965HIGHMicrosoft SQL Server Elevation of Privilege VulnerabilityEPSS 1.7%CVE-2014-125119HIGHWinRAR < 5.00 Filename Spoofing RCEEPSS 1.7%CVE-2023-36021HIGHMicrosoft On-Prem Data Gateway Security Feature Bypass VulnerabilityEPSS 1.7%CVE-2023-36897HIGHVisual Studio Tools for Office Runtime Spoofing VulnerabilityEPSS 1.7%CVE-2019-1844MEDIUMCisco Email Security Appliance Filter Bypass VulnerabilityEPSS 1.7%CVE-2025-34099CRITICALVICIdial vicidial_sales_viewer.php Unauthenticated Command Injection via Basic Auth PasswordEPSS 1.7%CVE-2017-6770Cisco IOS 12.0 through 15.6, Adaptive Security Appliance (ASA) Software 7.0.1 through 9.7.1.2, NX-OS 4.0 through 12.0, and IOS XE 3.6 througEPSS 1.7%CVE-2020-15168LOWFile size limit bypass in node-fetchEPSS 1.7%CVE-2020-26291MEDIUMHostname spoofing in URI.jsEPSS 1.7%CVE-2023-35367CRITICALWindows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityEPSS 1.7%CVE-2023-35366CRITICALWindows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityEPSS 1.7%CVE-2021-32970HIGHMoxa NPort IAW5000A-I/O Series Serial Device Server Improper Input ValidationEPSS 1.7%CVE-2026-40261HIGHComposer has Command Injection via Malicious Perforce ReferenceEPSS 1.7%CVE-2023-32321CRITICALCKAN remote code execution and private information access via crafted resource idsEPSS 1.7%CVE-2019-1787HIGHClam AntiVirus PDF Denial of Service VulnerabilityEPSS 1.7%CVE-2021-30004MEDIUMIn wpa_supplicant and hostapd 2.9, forging attacks may occur because AlgorithmIdentifier parameters are mishandled in tls/pkcs1.c and tls/x5EPSS 1.7%CVE-2026-41293CRITICALApache Tomcat: HTTP/2 request headers not validatedEPSS 1.7%