Weaknesses of type CWE-79

28,384 results

Injeção de conteúdo não sanitizado (XSS)

Ocorre quando dados não confiáveis (entrada de usuário, parâmetros, APIs externas) são inseridos diretamente no HTML, JavaScript ou contexto de renderização sem validação ou escape. Um atacante injeta código malicioso que executa no navegador da vítima, roubando cookies, sessões ou realizando ações em seu nome.

Example

Uma página de busca que exibe o termo procurado sem escape: se o usuário buscar por '<script>alert("hackeado")</script>', esse código é executado no navegador de quem visualizar o resultado. Um atacante pode injetar um script que rouba o token de autenticação.

How to mitigate

Escape ou encode toda entrada antes de renderizá-la (use funções nativas como textContent em JS, template engines com auto-escape como Jinja2 ou escapeHtml). Implemente Content Security Policy (CSP) para restringir execução de scripts inline. Valide e sanitize entrada no servidor, nunca confie apenas em validação client-side.

CVE-2021-43584MEDIUMDOM-based Cross Site Scripting (XSS vulnerability in 'Tail Event Logs' functionality in Nagios Nagios Cross-Platform Agent (NCPA) before 2.4EPSS 1.2%CVE-2018-15406—Cisco UCS Director Stored Cross-Site Scripting VulnerabilityEPSS 1.2%CVE-2022-40879MEDIUMkkFileView v4.1.0 is vulnerable to Cross Site Scripting (XSS) via the parameter 'errorMsg.'EPSS 1.2%CVE-2020-8127—Insufficient validation in cross-origin communication (postMessage) in reveal.js version 3.9.1 and earlier allow attackers to perform cross-EPSS 1.2%CVE-2022-34870MEDIUMApache Geode stored Cross-Site Scripting (XSS) via data injection vulnerability in Pulse web applicationEPSS 1.2%CVE-2022-0121HIGHCross-site Scripting in hoppscotch/hoppscotchEPSS 1.2%CVE-2024-7815MEDIUMCodeAstro Online Railway Reservation System Update Employee Page admin-update-employee.php cross site scriptingEPSS 1.2%CVE-2018-14655MEDIUMA flaw was found in Keycloak 3.4.3.Final, 4.0.0.Beta2, 4.3.0.Final. When using 'response_mode=form_post' it is possible to inject arbitrary EPSS 1.2%CVE-2023-0776HIGHRemote Code Execution in Baicells QRTB PlatformEPSS 1.2%CVE-2021-32808HIGHCross-site scripting in ckeditor via abuse of undo functionalityEPSS 1.2%CVE-2024-34058HIGHThe WebTop package for NethServer 7 and 8 allows stored XSS (for example, via the Subject field if an e-mail message).EPSS 1.2%CVE-2015-3976—GE Multilink Cross-site ScriptingEPSS 1.2%CVE-2021-24991—WooCommerce PDF Invoices & Packing Slips < 2.10.5 - Reflected Cross-Site ScriptingEPSS 1.2%CVE-2021-21080MEDIUMAdobe Connect Reflected Cross-site Scripting via query parameterEPSS 1.2%CVE-2021-24305—Target First Plugin 2.0 - Unauthenticated Stored XSS via Licence KeyEPSS 1.2%CVE-2021-24294—DSGVO All in one for WP < 4.0 - Unauthenticated Stored Cross-Site Scripting (XSS)EPSS 1.2%CVE-2021-24796—My Tickets < 1.8.31 - Unauthenticated Stored Cross-Site ScriptingEPSS 1.2%CVE-2022-1985MEDIUMDownload Manager <= 3.2.42 - Reflected Cross-Site ScriptingEPSS 1.2%CVE-2017-16009—ag-grid is an advanced data grid that is library agnostic. ag-grid is vulnerable to Cross-site Scripting (XSS) via Angular Expressions, if AEPSS 1.2%CVE-2017-16017—sanitize-html is a library for scrubbing html input for malicious values Versions 1.2.2 and below have a cross site scripting vulnerability.EPSS 1.2%