Fallos del tipo CWE-20

5444 resultados

Validação inadequada de entrada

A aplicação recebe dados de fontes externas (usuário, API, arquivo) sem verificar se estão no formato, tamanho ou tipo esperado antes de usá-los. Isso permite que um atacante envie dados malformados ou maliciosos que podem causar erros, corrupção de dados, execução de código ou acesso não autorizado.

Ejemplo

Um formulário que aceita um número de idade sem validar se é um inteiro positivo entre 0 e 150. Um atacante envia idade=-5 ou idade='DROP TABLE users;' via SQL, e o código processa isso diretamente no banco sem sanitização, causando dano.

Cómo mitigar

Valide TODA entrada externa: verificar tipo, tamanho, formato e intervalo permitido antes de usar. Use whitelists (aceitar apenas valores conhecidos como seguros) em vez de blacklists, e aplique sanitização ou prepared statements para dados que vão em queries. Testes de entrada fuzzing também ajudam a encontrar gaps.

CVE-2025-58175MEDIUMGeoServer has a Server-Side Request Forgery (SSRF) Vulnerability in its XML Entity ResolutionEPSS 0.5%CVE-2024-9348HIGHDocker Desktop before v4.34.3 allows RCE via unsanitized GitHub source link in Build viewEPSS 0.5%CVE-2025-21370HIGHWindows Virtualization-Based Security (VBS) Enclave Elevation of Privilege VulnerabilityEPSS 0.5%CVE-2026-3469LOWA denial-of-service (DoS) vulnerability exists due to improper input validation in the SonicWall Email Security appliance, allowing a remoteEPSS 0.5%CVE-2023-4550HIGHUnauthenticated Arbitrary File ReadEPSS 0.5%CVE-2026-45565HIGHRoxy-WI: EscapedString validator skips its '..' block when stripping (root cause for several path-traversal/RCE vectors)EPSS 0.5%CVE-2011-20001HIGHA vulnerability has been identified in SIMATIC S7-1200 CPU V1 family (incl. SIPLUS variants) (All versions < V2.0.3), SIMATIC S7-1200 CPU V2EPSS 0.5%CVE-2025-1385HIGHFail input validation in clickhouse-library-bridge API could lead to RCE under specific configurationEPSS 0.5%CVE-2025-15438MEDIUMPluXml Media Management medias.php __destruct deserializationEPSS 0.5%CVE-2021-33155MEDIUMImproper input validation in firmware for some Intel(R) Wireless Bluetooth(R) and Killer(TM) Bluetooth(R) products before version 22.100 mayEPSS 0.5%CVE-2026-56228MEDIUMCapgo - Denial of Service via Improper Password Policy Length ValidationEPSS 0.5%CVE-2024-37794HIGHImproper input validation in CVC5 Solver v1.1.3 allows attackers to cause a Denial of Service (DoS) via a crafted SMT2 input file.EPSS 0.5%CVE-2026-20273HIGHCisco IOS XE Software Security Hardening ReleaseEPSS 0.5%CVE-2020-3206MEDIUMCisco IOS XE Software Catalyst 9800 Series Wireless Controllers Denial of Service VulnerabilityEPSS 0.5%CVE-2026-20153HIGHCisco RoomOS Security Hardening Release - Input Validation VulnerabilitiesEPSS 0.5%CVE-2026-65834MEDIUMCapsule: CapsuleConfiguration NodeMetadata regex fields lack webhook validation, allowing MustCompile panic on all Node admission requestsEPSS 0.5%CVE-2026-15288HIGHSureForms – Drag and Drop Form Builder for WordPress <= 2.2.1 - Unauthenticated Stripe Payment Amount ManipulationEPSS 0.5%CVE-2026-26143HIGHMicrosoft PowerShell Security Feature Bypass VulnerabilityEPSS 0.5%CVE-2026-45636HIGHWindows NTFS Remote Code Execution VulnerabilityEPSS 0.5%CVE-2025-1088LOWVery long unicode dashboard title or panel name can hang the frontendEPSS 0.5%