Weaknesses of type CWE-643

15 results

Injeção de XPath

Ocorre quando dados não validados são concatenados diretamente em expressões XPath, permitindo que um atacante manipule a consulta e acesse ou modifique dados XML que não deveria. É análogo a SQL injection, mas no contexto de processamento de documentos XML.

Example

Uma aplicação recebe um usuário via formulário e constrói uma query XPath como `//usuario[nome='` + entrada + `']`. Se o atacante envia `' or '1'='1`, a expressão fica `//usuario[nome='' or '1'='1']`, retornando todos os usuários em vez de apenas um.

How to mitigate

Use variáveis parametrizadas ou funções nativas da linguagem para construir expressões XPath (como XPath API com parameters), nunca concatene entrada do usuário. Valide e escape a entrada antes de usá-la em qualquer contexto de parsing XML.

CVE-2023-36429MEDIUMMicrosoft Dynamics 365 (On-Premises) Information Disclosure VulnerabilityEPSS 2.0%CVE-2023-36433MEDIUMMicrosoft Dynamics 365 (On-Premises) Information Disclosure VulnerabilityEPSS 1.9%CVE-2020-25162HIGHB. Braun SpaceCom, Battery Pack SP with Wi-Fi, and Data module compactplusEPSS 1.9%CVE-2023-24922MEDIUMMicrosoft Dynamics 365 (On-Premises) Information Disclosure VulnerabilityEPSS 1.5%CVE-2024-2645MEDIUMNetentsec NS-ASG Application Security Gateway resetpwd.php xpath injectionEPSS 0.7%CVE-2024-2648MEDIUMNetentsec NS-ASG Application Security Gateway naccheck.php xpath injectionEPSS 0.7%CVE-2026-24343HIGHApache HertzBeat: Uncontrolled Resource Consumption via Crafted XPath ExpressionsEPSS 0.7%CVE-2026-44962CRITICALPlesk contains an XPath injection vulnerability in the APS Application Catalog search functionality, where user-supplied input is interpolatEPSS 0.7%CVE-2024-39565HIGHJunos OS: J-Web: An unauthenticated, network-based attacker can perform XPATH injection attack against a device.EPSS 0.5%CVE-2025-20218MEDIUMCisco Secure Firepower Management Center Software XPATH Injection VulnerabilityEPSS 0.4%CVE-2026-11864MEDIUMMultiple security vulnerabilities are addressed with IBM Cloud Pak for Business Automation iFixes for August 2026.EPSS 0.4%CVE-2022-43840MEDIUMIBM Aspera Console XPath injectionEPSS 0.3%CVE-2026-9390CRITICALXML::Sig versions before 0.71 for Perl allow XPath injection in ID lookupEPSS 0.3%CVE-2025-11844MEDIUMXPath Injection in Hugging Face Smolagents search_item_ctrl_f FunctionEPSS 0.3%CVE-2026-40699HIGHBIG-IP Configuration utility vulnerabilityEPSS 0.3%