Weaknesses of type CWE-20

5,399 results

Validação inadequada de entrada

O software recebe dados do usuário ou de fontes externas, mas não verifica ou verifica de forma incompleta se esses dados têm as propriedades necessárias para processar com segurança. Isso permite que entradas malformadas, maliciosas ou inesperadas passem por controles e causem comportamentos indevidos — desde crashes até injeção de código.

Example

Uma aplicação web recebe um parâmetro numérico via GET, mas não valida se é realmente um número inteiro válido antes de usá-lo em uma consulta SQL. Um atacante envia um valor com caracteres especiais (ex: `1' OR '1'='1`), conseguindo injetar código SQL direto no banco de dados.

How to mitigate

Implemente validação rigorosa na entrada: defina o tipo, formato, comprimento e intervalo esperados; rejeite tudo que não se encaixe. Use listas de caracteres permitidos ('whitelist'), escape de dados para o contexto específico (SQL, HTML, URL) e bibliotecas de validação consolidadas. Nunca confie em dados do cliente.

CVE-2019-11289HIGHA forged route service request using an invalid nonce can cause the gorouter to panic and crashEPSS 1.5%CVE-2020-3221HIGHCisco IOS XE Software Flexible NetFlow Version 9 Denial of Service VulnerabilityEPSS 1.5%CVE-2022-36125HIGHInteger overflow when reading corrupted .avro file in Avro Rust SDKEPSS 1.5%CVE-2020-3359HIGHCisco IOS XE Software for Catalyst 9800 Series Wireless Controllers Multicast DNS Denial of Service VulnerabilityEPSS 1.5%CVE-2018-3777—Insufficient URI encoding in restforce before 3.0.0 allows attacker to inject arbitrary parameters into Salesforce API requests.EPSS 1.5%CVE-2018-12478MEDIUMobs-service-replace_using_package_version allows to specify arbitrary input filesEPSS 1.5%CVE-2023-36873HIGH.NET Framework Spoofing VulnerabilityEPSS 1.5%CVE-2022-29243MEDIUMImproper input-size validation on the user new session name in Nextcloud ServerEPSS 1.5%CVE-2017-12173MEDIUMIt was found that sssd's sysdb_search_user_by_upn_res() function before 1.16.0 did not sanitize requests when querying its local cache and wEPSS 1.5%CVE-2024-23263HIGHA logic issue was addressed with improved validation. This issue is fixed in Safari 17.4, iOS 16.7.6 and iPadOS 16.7.6, iOS 17.4 and iPadOS EPSS 1.5%CVE-2023-24856HIGHMicrosoft PostScript and PCL6 Class Printer Driver Information Disclosure VulnerabilityEPSS 1.5%CVE-2026-4342HIGHingress-nginx comment-based nginx configuration injectionEPSS 1.5%CVE-2020-3444MEDIUMCisco SD-WAN Software Packet Filtering Bypass VulnerabilityEPSS 1.5%CVE-2019-1789HIGHClamAV Denial of Service VulnerabilityEPSS 1.5%CVE-2019-1909MEDIUMCisco IOS XR Software Border Gateway Protocol Denial of Service VulnerabilityEPSS 1.5%CVE-2019-12701MEDIUMCisco Firepower Management Center Software File and Malware Policy Bypass VulnerabilityEPSS 1.5%CVE-2024-3096MEDIUMPHP function password_verify can erroneously return true when argument contains NULEPSS 1.5%CVE-2019-1786HIGHClam AntiVirus PDF Out-of-Bounds Read VulnerabilityEPSS 1.5%CVE-2021-4125—It was found that the original fix for log4j CVE-2021-44228 and CVE-2021-45046 in the OpenShift metering hive containers was incomplete, as EPSS 1.5%CVE-2008-2173HIGHUnspecified vulnerability in Yamaha routers allows remote attackers to cause a denial of service (dropped session) via crafted BGP UPDATE meEPSS 1.5%