Fallos del tipo CWE-20

5450 resultados

Validação inadequada de entrada

A aplicação recebe dados de fontes externas (usuário, API, arquivo) sem verificar se estão no formato, tamanho ou tipo esperado antes de usá-los. Isso permite que um atacante envie dados malformados ou maliciosos que podem causar erros, corrupção de dados, execução de código ou acesso não autorizado.

Ejemplo

Um formulário que aceita um número de idade sem validar se é um inteiro positivo entre 0 e 150. Um atacante envia idade=-5 ou idade='DROP TABLE users;' via SQL, e o código processa isso diretamente no banco sem sanitização, causando dano.

Cómo mitigar

Valide TODA entrada externa: verificar tipo, tamanho, formato e intervalo permitido antes de usar. Use whitelists (aceitar apenas valores conhecidos como seguros) em vez de blacklists, e aplique sanitização ou prepared statements para dados que vão em queries. Testes de entrada fuzzing também ajudam a encontrar gaps.

CVE-2025-52894MEDIUMOpenBao Vulnerable to Unauthenticated Rekey Operation CancellationEPSS 0.4%CVE-2025-58716HIGHWindows Speech Runtime Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2026-4538MEDIUMPyTorch pt2 Loading deserializationEPSS 0.4%CVE-2024-13691MEDIUMUncode <= 2.9.1.6 - Authenticated (Subscriber+) Arbitrary File Read in uncode_recordMediaEPSS 0.4%CVE-2025-47982HIGHWindows Storage VSP Driver Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2025-32079MEDIUMSaving the right content to MediaWiki:GrowthMentors.json can take down the siteEPSS 0.4%CVE-2026-86879MEDIUMA denial-of-service issue was addressed with improved input validation. This issue is fixed in iOS 27 and iPadOS 27. A remote attacker may bEPSS 0.4%CVE-2026-5884HIGHInsufficient validation of untrusted input in Media in Google Chrome prior to 147.0.7727.55 allowed a remote attacker who had compromised thEPSS 0.4%CVE-2022-27574MEDIUMImproper input validation vulnerability in parser_iloc and sheifd_find_itemIndexin fuctions of libsimba library prior to SMR Apr-2022 ReleasEPSS 0.4%CVE-2026-76980HIGHData Exposure vulnerabilityEPSS 0.4%CVE-2018-0373—A vulnerability in vpnva-6.sys for 32-bit Windows and vpnva64-6.sys for 64-bit Windows of Cisco AnyConnect Secure Mobility Client for WindowEPSS 0.4%CVE-2026-31805MEDIUMDiscourse has a poll authorization bypass via post_id array parameterEPSS 0.4%CVE-2026-22598HIGHManageIQ vulnerable to DoS Attack when creating TimeProfilesEPSS 0.4%CVE-2026-13699MEDIUMDatabroker 0.6.1 PublishValue missing data_point panicEPSS 0.4%CVE-2026-6626MEDIUMCockpit-HQ Cockpit Asset Handler/Aggregate data query logic injectionEPSS 0.4%CVE-2026-17681CRITICALInsufficient validation of untrusted input in Web Authentication in Google Chrome on Android prior to 151.0.7922.72 allowed a remote attackeEPSS 0.4%CVE-2023-23419HIGHWindows Resilient File System (ReFS) Elevation of Privilege VulnerabilityEPSS 0.4%CVE-2025-9467MEDIUMPossibility to bypass file upload validation on the server-sideEPSS 0.4%CVE-2026-34525MEDIUMAIOHTTP: Duplicate Host header acceptedEPSS 0.4%CVE-2023-6073MEDIUMDoS and Control of Volume Settings for VW ID.3 ICAS3 IVI ECUEPSS 0.4%