Fallos del tipo CWE-20

5450 resultados

Validação inadequada de entrada

A aplicação recebe dados de fontes externas (usuário, API, arquivo) sem verificar se estão no formato, tamanho ou tipo esperado antes de usá-los. Isso permite que um atacante envie dados malformados ou maliciosos que podem causar erros, corrupção de dados, execução de código ou acesso não autorizado.

Ejemplo

Um formulário que aceita um número de idade sem validar se é um inteiro positivo entre 0 e 150. Um atacante envia idade=-5 ou idade='DROP TABLE users;' via SQL, e o código processa isso diretamente no banco sem sanitização, causando dano.

Cómo mitigar

Valide TODA entrada externa: verificar tipo, tamanho, formato e intervalo permitido antes de usar. Use whitelists (aceitar apenas valores conhecidos como seguros) em vez de blacklists, e aplique sanitização ou prepared statements para dados que vão em queries. Testes de entrada fuzzing também ajudam a encontrar gaps.

CVE-2025-8708LOWAntabot White-Jotter com.gm.wj.config.ShiroConfiguration ShiroConfiguration.java CookieRememberMeManager deserializationEPSS 0.4%CVE-2026-85170HIGHn8n before 1.123.73 Local File Read and SSRF via Gmail and Brevo nodesEPSS 0.4%CVE-2025-6585HIGHWP JobHunt <= 7.2 - Authenticated (Subscriber+) Insecure Direct Object Reference to Arbitrary Account DeletionEPSS 0.4%CVE-2017-15121—A non-privileged user is able to mount a fuse filesystem on RHEL 6 or 7 and crash a system if an application punches a hole in a file that dEPSS 0.4%CVE-2025-32076MEDIUMEvil regex used to process user-provided data in VisualDataEPSS 0.4%CVE-2024-31227MEDIUMDenial-of-service due to malformed ACL selectors in RedisEPSS 0.4%CVE-2021-25471LOWA lack of replay attack protection in Security Mode Command process prior to SMR Oct-2021 Release 1 can lead to denial of service on mobile EPSS 0.4%CVE-2024-7512MEDIUMConcrete CMS Stored XSS in Board instancesEPSS 0.4%CVE-2023-36466LOWTopic Title Validation Skipped When Changing Category in DiscourseEPSS 0.4%CVE-2025-32075MEDIUMIP and user agent leaks in Extension:TabsEPSS 0.4%CVE-2022-45871MEDIUMDenial-of-Service (DoS) VulnerabilityEPSS 0.4%CVE-2026-45393HIGHLocal privilege escalation to SYSTEM in Cribl Edge for WindowsEPSS 0.4%CVE-2026-47196HIGHQuest Bot: Empty automod rule causes every guild message to be deletedEPSS 0.4%CVE-2026-20240HIGHDenial of Service through coldToFrozen.sh Script in Splunk EnterpriseEPSS 0.4%CVE-2025-24002MEDIUMMQTT DoS Vulnerability in German EV Charging StationsEPSS 0.4%CVE-2020-10028HIGHMultiple Syscalls In GPIO Subsystem Performs No Argument ValidationEPSS 0.4%CVE-2020-10058HIGHMultiple Syscalls In kscan Subsystem Performs No Argument ValidationEPSS 0.4%CVE-2026-73158MEDIUMcti-transmute Saved Graph Configuration Allows Stored Cross-Site Scripting via svgIconEPSS 0.4%CVE-2023-4435HIGHImproper Input Validation in hamza417/inureEPSS 0.4%CVE-2026-29133MEDIUMUID Regex BypassEPSS 0.4%