Fallos del tipo CWE-20

5450 resultados

Validação inadequada de entrada

A aplicação recebe dados de fontes externas (usuário, API, arquivo) sem verificar se estão no formato, tamanho ou tipo esperado antes de usá-los. Isso permite que um atacante envie dados malformados ou maliciosos que podem causar erros, corrupção de dados, execução de código ou acesso não autorizado.

Ejemplo

Um formulário que aceita um número de idade sem validar se é um inteiro positivo entre 0 e 150. Um atacante envia idade=-5 ou idade='DROP TABLE users;' via SQL, e o código processa isso diretamente no banco sem sanitização, causando dano.

Cómo mitigar

Valide TODA entrada externa: verificar tipo, tamanho, formato e intervalo permitido antes de usar. Use whitelists (aceitar apenas valores conhecidos como seguros) em vez de blacklists, e aplique sanitização ou prepared statements para dados que vão em queries. Testes de entrada fuzzing também ajudam a encontrar gaps.

CVE-2023-26273MEDIUMIBM QRadar security bypassEPSS 0.4%CVE-2019-1839MEDIUMCisco Remote PHY Device Software Command Injection VulnerabilityEPSS 0.4%CVE-2026-12246HIGHOut of bounds stack write with crafted APL RREPSS 0.4%CVE-2026-16117CRITICAL@fastify/http-proxy vulnerable to prefix escape via URL-encoded charactersEPSS 0.4%CVE-2022-25729CRITICALImproper Input Validation in MODEMEPSS 0.4%CVE-2024-45871MEDIUMBandisoft BandiView 7.05 is Incorrect Access Control via sub_0x232bd8 resulting in denial of service (DOS).EPSS 0.4%CVE-2024-52982HIGHAnimate | Improper Input Validation (CWE-20)EPSS 0.4%CVE-2025-11346MEDIUMILIAS Base64 Decoding unserialize deserializationEPSS 0.4%CVE-2026-3460MEDIUMREST API TO MiniProgram <= 5.1.2 - Authenticated (Subscriber+) Insecure Direct Object Reference via 'userid' REST API ParameterEPSS 0.4%CVE-2023-0868MEDIUMStealing Cookies using Reflected XSS via graph resultsEPSS 0.4%CVE-2026-48704HIGHWarp Markdown notebook links may open executable local filesEPSS 0.4%CVE-2026-48720HIGHWarp: SSH remote output can lead to local file overwrite and persistenceEPSS 0.4%CVE-2024-36047CRITICALInfoblox NIOS through 8.6.4 and 9.x through 9.0.3 has Improper Input Validation.EPSS 0.4%CVE-2026-24504HIGHDell PowerProtect Data Domain, versions 7.7.1.0 through 8.6, LTS2025 release version 8.3.1.0 through 8.3.1.20, LTS2024 release versions 7.13EPSS 0.4%CVE-2026-6675MEDIUMResponsive Blocks <= 2.2.0 - Unauthenticated Open Email Relay via REST API 'email_to' ParameterEPSS 0.4%CVE-2026-15529MEDIUMyzhao062 pyod persistence.py pyod.utils.persistence.load deserializationEPSS 0.4%CVE-2024-47934MEDIUMTXOne Networks Portable Inspector Management Program Improper Input Validation VulnerabilityEPSS 0.4%CVE-2026-20318CRITICALCisco Secure Workload Software Security Hardening Release August 2026 - Improper Input Validation VulnerabilitiesEPSS 0.4%CVE-2026-21675CRITICALiccDEV has a Use After Free vulnerability in CIccCmm class via improper hint manager object deletionEPSS 0.4%CVE-2025-64719MEDIUMGogs: Denial of Service in repository/wiki file listing web pagesEPSS 0.4%