Weaknesses of type CWE-707

256 results

Neutralização Inadequada de Entrada

A aplicação falha em sanitizar, validar ou escapar dados de entrada antes de usá-los em contextos sensíveis (SQL, HTML, comandos do sistema, etc.). Isso permite que um atacante injete código ou comandos maliciosos que serão executados com privilégios da aplicação.

Example

Um formulário web que recebe um nome de usuário e o insere direto em uma query SQL sem usar prepared statements: `SELECT * FROM users WHERE name = '` + input + `'`. Um atacante entra `' OR '1'='1` e consegue listar todos os usuários (SQL injection).

How to mitigate

Use prepared statements/parameterized queries, escape caracteres especiais conforme o contexto (HTML, SQL, URL), implemente whitelist de valores aceitos e valide entrada no servidor. Nunca confie em dados do cliente.

CVE-2022-4566MEDIUMy_project RuoYi GenController sql injectionEPSS 0.8%CVE-2022-4300MEDIUMFastCMS Template edit injectionEPSS 0.8%CVE-2022-3947MEDIUMeolinker goku_lite list sql injectionEPSS 0.8%CVE-2022-4730LOWGraphite Web Absolute Time Range cross site scriptingEPSS 0.8%CVE-2022-4728LOWGraphite Web Cookie cross site scriptingEPSS 0.8%CVE-2022-3948MEDIUMeolinker goku_lite getList sql injectionEPSS 0.8%CVE-2022-4399MEDIUMTicklishHoneyBee nodau db.c sql injectionEPSS 0.8%CVE-2022-4729LOWGraphite Web Template Name cross site scriptingEPSS 0.7%CVE-2022-3941MEDIUMActivity Log Plugin HTTP Header neutralization for logsEPSS 0.7%CVE-2022-3704LOWRuby on Rails _table.html.erb cross site scriptingEPSS 0.7%CVE-2022-4282MEDIUMSpringBootCMS Template Management injectionEPSS 0.7%CVE-2022-3955HIGHtholum crm42 Login class.user.php sql injectionEPSS 0.7%CVE-2022-3956MEDIUMtsruban HHIMS Patient Portrait sql injectionEPSS 0.7%CVE-2022-4278MEDIUMSourceCodester Human Resource Management System employeeadd.php sql injectionEPSS 0.7%CVE-2022-3878HIGHMaxon ERP browse_data sql injectionEPSS 0.7%CVE-2022-3584MEDIUMSourceCodester Canteen Management System edituser.php sql injectionEPSS 0.7%CVE-2022-3579MEDIUMSourceCodester Cashier Queuing System Login Page login.php sql injectionEPSS 0.7%CVE-2022-3789MEDIUMTim Campus Confession Wall share.php sql injectionEPSS 0.7%CVE-2022-3583HIGHSourceCodester Canteen Management System login.php sql injectionEPSS 0.7%CVE-2022-3495HIGHSourceCodester Simple Online Public Access Catalog Admin Login sql injectionEPSS 0.7%