Fallos del tipo CWE-20

5450 resultados

Validação inadequada de entrada

A aplicação recebe dados de fontes externas (usuário, API, arquivo) sem verificar se estão no formato, tamanho ou tipo esperado antes de usá-los. Isso permite que um atacante envie dados malformados ou maliciosos que podem causar erros, corrupção de dados, execução de código ou acesso não autorizado.

Ejemplo

Um formulário que aceita um número de idade sem validar se é um inteiro positivo entre 0 e 150. Um atacante envia idade=-5 ou idade='DROP TABLE users;' via SQL, e o código processa isso diretamente no banco sem sanitização, causando dano.

Cómo mitigar

Valide TODA entrada externa: verificar tipo, tamanho, formato e intervalo permitido antes de usar. Use whitelists (aceitar apenas valores conhecidos como seguros) em vez de blacklists, e aplique sanitização ou prepared statements para dados que vão em queries. Testes de entrada fuzzing também ajudam a encontrar gaps.

CVE-2025-37173HIGHImproper Input Handling Vulnerability in Authenticated Configuration API Endpoint (AOS-10/AOS-8 Web UI)EPSS 0.4%CVE-2020-1677HIGHJuniper Networks Mist Cloud UI: SAML authentication attribute elements handling vulnerability.EPSS 0.4%CVE-2026-41890MEDIUMCI4MS: Arbitrary Database Table Drop via Theme deleteProcessEPSS 0.4%CVE-2024-27241MEDIUMZoom Apps and SDKs - Improper Input ValidationEPSS 0.4%CVE-2017-12255—A vulnerability in the CLI of Cisco UCS Central Software could allow an authenticated, local attacker to gain shell access. The vulnerabilitEPSS 0.4%CVE-2026-25941MEDIUMFreeRDP: vuln_1_15_1 RDPGFX WIRE_TO_SURFACE_2 Out-of-Bounds ReadEPSS 0.4%CVE-2025-26477MEDIUMDell ECS version 3.8.1.4 and prior contain an Improper Input Validation vulnerability. A low privileged attacker with remote access could poEPSS 0.4%CVE-2022-40502HIGHImproper input validation in WLAN HostEPSS 0.4%CVE-2023-0867MEDIUMMultiple stored and reflected Cross-site Scripting in webappEPSS 0.4%CVE-2022-34146HIGHImproper input validation in WLAN HostEPSS 0.4%CVE-2025-59207HIGHWindows Kernel Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2024-2165MEDIUMSEOPress – On-site SEO <= 7.5.2.1 - Authenticated (Author+) Stored Cross-Site ScriptingEPSS 0.4%CVE-2023-50733HIGHA Server-Side Request Forgery (SSRF) vulnerability exists in newer Lexmark devices.EPSS 0.4%CVE-2024-2027MEDIUMReal Media Library: Media Library Folder & File Manager <= 4.22.7 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.4%CVE-2026-26953MEDIUMPi-hole Web Interface has Stored HTML Injection via X-Forwarded-For Header in Active Sessions TableEPSS 0.4%CVE-2024-3747MEDIUMBlocksy <= 2.0.39 - Authenticated (Contributor+) Stored Cross-Site Scripting via About Me blockEPSS 0.4%CVE-2024-8445MEDIUM389-ds-base: server crash while modifying `userpassword` using malformed input (incomplete fix for cve-2024-2199)EPSS 0.4%CVE-2023-39950MEDIUMInsufficient input validation in efibootguardEPSS 0.4%CVE-2021-39253MEDIUMA crafted NTFS image can cause an out-of-bounds read in ntfs_runlists_merge_i in NTFS-3G < 2021.8.22.EPSS 0.4%CVE-2024-1854MEDIUMEssential Blocks – Page Builder Gutenberg Blocks, Patterns & Templates <= 4.5.1 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 0.4%