Fallos del tipo CWE-20

5432 resultados

Validação inadequada de entrada

A aplicação recebe dados de fontes externas (usuário, API, arquivo) sem verificar se estão no formato, tamanho ou tipo esperado antes de usá-los. Isso permite que um atacante envie dados malformados ou maliciosos que podem causar erros, corrupção de dados, execução de código ou acesso não autorizado.

Ejemplo

Um formulário que aceita um número de idade sem validar se é um inteiro positivo entre 0 e 150. Um atacante envia idade=-5 ou idade='DROP TABLE users;' via SQL, e o código processa isso diretamente no banco sem sanitização, causando dano.

Cómo mitigar

Valide TODA entrada externa: verificar tipo, tamanho, formato e intervalo permitido antes de usar. Use whitelists (aceitar apenas valores conhecidos como seguros) em vez de blacklists, e aplique sanitização ou prepared statements para dados que vão em queries. Testes de entrada fuzzing também ajudam a encontrar gaps.

CVE-2025-21235HIGHWindows PrintWorkflowUserSvc Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2024-40720HIGHCHANGING Information Technology TCBServiSign Windows Version - Improper Input ValidationEPSS 0.6%CVE-2025-21234HIGHWindows PrintWorkflowUserSvc Elevation of Privilege VulnerabilityEPSS 0.6%CVE-2026-45556CRITICALRoxy-WI: Authenticated arbitrary file write on every managed load balancer (and downstream RCE) via WAF rule save `config_file_name`EPSS 0.6%CVE-2021-1383MEDIUMCisco IOS XE SD-WAN Software Parameter Injection VulnerabilitiesEPSS 0.6%CVE-2026-42812CRITICALApache Polaris: No protection on `write.metadata.path`EPSS 0.6%CVE-2024-35227HIGHDiscourse vulnerable to DoS through OneboxEPSS 0.6%CVE-2025-4613HIGHClient side RCE in Google Web Designer AppEPSS 0.6%CVE-2026-55068CRITICALfree5GC: NRF nnrf-nfm lacks NF Profile input validation — enables NF Registration Poisoning with arbitrary service endpointsEPSS 0.6%CVE-2023-25650MEDIUMArbitrary File Download Vulnerability in ZTE ZXCLOUD iRAIEPSS 0.6%CVE-2023-32170MEDIUMUnified Automation UaGateway OPC UA Server Improper Input Validation Denial-of-Service VulnerabilityEPSS 0.6%CVE-2026-63621MEDIUMApache Camel: Camel-Knative: CloudEvent extension fields received in structured content mode were mapped onto message headers without applying any header filter strategyEPSS 0.6%CVE-2026-61794MEDIUMCapsule: Malformed ForbiddenAnnotations.Regex can bypass Tenant validation and trigger namespace admission panicEPSS 0.6%CVE-2022-43455MEDIUMCVE-2022-43455EPSS 0.6%CVE-2023-22939HIGHSPL Command Safeguards Bypass via the ‘map’ SPL Command in Splunk EnterpriseEPSS 0.6%CVE-2025-22137CRITICALArbitrary File Overwrite via HTTP POST in Pingvin ShareEPSS 0.6%CVE-2026-5388CRITICALjusthtml before 1.15.0 Multiple Security IssuesEPSS 0.6%CVE-2026-81707CRITICALopenssl_encrypt before 1.4.9 ANSI Escape Injection via Identity EmailEPSS 0.6%CVE-2026-7808CRITICALjusthtml before 1.16.0 Multiple Security Issues via SanitizationEPSS 0.6%CVE-2023-29134HIGHAn issue was discovered in the Cargo extension for MediaWiki through 1.39.3. There is mishandling of backticks to smartSplit.EPSS 0.6%