Weaknesses of type CWE-99

61 results

Injeção de Recurso

Ocorre quando a aplicação constrói caminhos de arquivo, URLs, nomes de banco de dados ou outros identificadores de recurso usando entrada do usuário sem validação adequada. Um atacante manipula essas entradas para acessar ou modificar recursos não pretendidos, como arquivos sensíveis, bancos de dados alternativos ou serviços internos.

Example

Uma aplicação web que carrega templates com base no parâmetro `?template=contato` é vulnerável se simplesmente concatenar a entrada: `load_template('/templates/' + request.param('template'))`. Um atacante passa `?template=../../../etc/passwd` e consegue ler arquivos do sistema.

How to mitigate

Valide e normalize toda entrada de usuário contra uma lista branca de recursos permitidos; nunca concatene entrada diretamente em caminhos ou identificadores. Use APIs seguras que separem metadados (como nomes de recurso) de dados, e implemente controle de acesso camada a camada — mesmo que a injeção aconteça, o acesso ao recurso deve ser negado.

CVE-2021-42360HIGHStarter Templates — Elementor, Gutenberg & Beaver Builder Templates <= 2.7.0 Authenticated Block Import to Stored XSSEPSS 0.6%CVE-2023-6602MEDIUMFfmpeg: improper handling of input format in tty demuxer of ffmpegEPSS 0.5%CVE-2025-2410HIGHAdmin Authorized Port (iptables) manipulation (open/close/disable ports)EPSS 0.5%CVE-2025-0625LOWCampCodes School Management Software Attachment resource injectionEPSS 0.5%CVE-2024-7438MEDIUMSimpleMachines SMF User Alert Read Status index.php resource injectionEPSS 0.5%CVE-2025-3855MEDIUMCodeCanyon RISE Ultimate Project Manager Profile Picture save_profile_image resource injectionEPSS 0.5%CVE-2023-6604MEDIUMFfmpeg: hls xbin demuxer dos amplification in ffmpegEPSS 0.5%CVE-2025-12919MEDIUMEverShop Order Order.resolvers.js resource injectionEPSS 0.5%CVE-2025-1575MEDIUMHarpia DiagSystem atualatendimento_jpeg.php resource injectionEPSS 0.5%CVE-2025-6534LOWxxyopen/201206030 novel-plus File FileController.java remove resource injectionEPSS 0.4%CVE-2024-7437MEDIUMSimpleMachines SMF Delete User index.php resource injectionEPSS 0.4%CVE-2025-1645MEDIUMBenner Connecta EditarLogado resource injectionEPSS 0.4%CVE-2025-8793MEDIUMLitmusChaos Litmus resource injectionEPSS 0.4%CVE-2023-6601MEDIUMFfmpeg: hls unsafe file extension bypass in ffmpegEPSS 0.4%CVE-2026-7303MEDIUMXuxueli xxl-job Execution Log JobLogController.java logDetailCat resource injectionEPSS 0.4%CVE-2026-15186MEDIUMmacrozheng mall Portal Endpoint create resource injectionEPSS 0.4%CVE-2026-3693MEDIUMShy2593666979 AgentChat User Endpoint user.py update_user_info resource injectionEPSS 0.4%CVE-2025-9619MEDIUME4 Sistemas Mercatus ERP id resource injectionEPSS 0.4%CVE-2025-12270MEDIUMLearnHouse Student Assignment Submission sub_file resource injectionEPSS 0.4%CVE-2023-6605HIGHFfmpeg: dash playlist ssrf vulnerability in ffmpegEPSS 0.4%