Fallos del tipo CWE-20

5439 resultados

Validação inadequada de entrada

A aplicação recebe dados de fontes externas (usuário, API, arquivo) sem verificar se estão no formato, tamanho ou tipo esperado antes de usá-los. Isso permite que um atacante envie dados malformados ou maliciosos que podem causar erros, corrupção de dados, execução de código ou acesso não autorizado.

Ejemplo

Um formulário que aceita um número de idade sem validar se é um inteiro positivo entre 0 e 150. Um atacante envia idade=-5 ou idade='DROP TABLE users;' via SQL, e o código processa isso diretamente no banco sem sanitização, causando dano.

Cómo mitigar

Valide TODA entrada externa: verificar tipo, tamanho, formato e intervalo permitido antes de usar. Use whitelists (aceitar apenas valores conhecidos como seguros) em vez de blacklists, e aplique sanitização ou prepared statements para dados que vão em queries. Testes de entrada fuzzing também ajudam a encontrar gaps.

CVE-2020-3497HIGHCisco IOS XE Wireless Controller Software for the Catalyst 9000 Family CAPWAP Denial of Service VulnerabilitiesEPSS 0.5%CVE-2023-23934LOWWrkzeug's incorrect parsing of nameless cookies leads to __Host- cookies bypassEPSS 0.5%CVE-2023-27493HIGHEnvoy doesn't escape HTTP header valuesEPSS 0.5%CVE-2024-22117LOWValue of sysmap_element_url can be de-synchronized causing the map element to crash when new URLs is addedEPSS 0.5%CVE-2024-43115HIGHApache DolphinScheduler: Alert Script AttackEPSS 0.5%CVE-2026-34445HIGHONNX: Malicious ONNX models can crash servers by exploiting unprotected object settings.EPSS 0.5%CVE-2018-0235—A vulnerability in the 802.11 frame validation functionality of the Cisco Wireless LAN Controller (WLC) could allow an unauthenticated, adjaEPSS 0.5%CVE-2026-1580HIGHingress-nginx auth-method nginx configuration injectionEPSS 0.5%CVE-2025-9287CRITICALMissing type checks leading to hash rewind and passing on crafted dataEPSS 0.5%CVE-2026-45783HIGHlibp2p: Unvalidated PUT_VALUE records allow unbounded disk exhaustion on DHT server nodesEPSS 0.5%CVE-2024-49774HIGHModuleScanner flaws in SuiteCRMEPSS 0.5%CVE-2026-50370HIGHDHCP Server Service Remote Code Execution VulnerabilityEPSS 0.5%CVE-2026-29909MEDIUMMRCMS V3.1.2 contains an unauthenticated directory enumeration vulnerability in the file management module. The /admin/file/list.do endpointEPSS 0.5%CVE-2025-59190MEDIUMWindows Search Service Denial of Service VulnerabilityEPSS 0.5%CVE-2025-31995LOWHCL Unica MaxAI Workbench is vulnerable to improper input validationEPSS 0.5%CVE-2024-7507HIGHRockwell Automation ControlLogix/GuardLogix 5580 and CompactLogix/Compact GuardLogix® 5380 Controller Denial-of-Service Vulnerability via Input ValidationEPSS 0.5%CVE-2026-4755CRITICALCWE-20 in MolotovCherry Android-ImageMagick7EPSS 0.5%CVE-2018-14799—In Philips PageWriter TC10, TC20, TC30, TC50, TC70 Cardiographs, all versions prior to May 2018, the PageWriter device does not sanitize datEPSS 0.5%CVE-2024-11079MEDIUMAnsible-core: unsafe tagging bypass via hostvars object in ansible-coreEPSS 0.5%CVE-2024-8936HIGHCWE-20: Improper Input Validation vulnerability exists that could lead to loss of confidentiality of controller memory after a successful MaEPSS 0.5%