Fallos del tipo CWE-20

5455 resultados

Validação inadequada de entrada

A aplicação recebe dados de fontes externas (usuário, API, arquivo) sem verificar se estão no formato, tamanho ou tipo esperado antes de usá-los. Isso permite que um atacante envie dados malformados ou maliciosos que podem causar erros, corrupção de dados, execução de código ou acesso não autorizado.

Ejemplo

Um formulário que aceita um número de idade sem validar se é um inteiro positivo entre 0 e 150. Um atacante envia idade=-5 ou idade='DROP TABLE users;' via SQL, e o código processa isso diretamente no banco sem sanitização, causando dano.

Cómo mitigar

Valide TODA entrada externa: verificar tipo, tamanho, formato e intervalo permitido antes de usar. Use whitelists (aceitar apenas valores conhecidos como seguros) em vez de blacklists, e aplique sanitização ou prepared statements para dados que vão em queries. Testes de entrada fuzzing também ajudam a encontrar gaps.

CVE-2024-52591HIGHMissing validation allows spoofed profiles and notes in MisskeyEPSS 0.3%CVE-2026-82648HIGHWWBN AVideo SSRF Filter Bypass via NAT64 Hex AddressEPSS 0.3%CVE-2025-65397MEDIUMAn insecure authentication mechanism in the safe_exec.sh startup script of Blurams Flare Camera version 24.1114.151.929 and earlier allows aEPSS 0.3%CVE-2026-34086LOWAbuseFilter misuses ::userCanBitfield, exposing access-controlled informationEPSS 0.3%CVE-2023-22239HIGHAdobe After Effects Improper Input Validation Remote Code Execution VulnerabilityEPSS 0.3%CVE-2022-22230MEDIUMJunos OS and Junos OS Evolved: RPD crash upon receipt of specific OSPFv3 LSAsEPSS 0.3%CVE-2026-41670HIGHAdmidio: SAML Response Sent to Unvalidated Assertion Consumer Service URL from AuthnRequestEPSS 0.3%CVE-2026-72728MEDIUMDiscourse: Onebox iframe origin allowlist enforces URL authority boundaryEPSS 0.3%CVE-2025-46115HIGHAn issue in open5gs v.2.7.3 allows a remote attacker to cause a denial of service via a crafted PDU Session Modification RequestEPSS 0.3%CVE-2023-44345MEDIUMAdobe InDesign CC 2023 Memory Corruption Vulnerability VII.EPSS 0.3%CVE-2020-15709—add-apt-repository print ASNI terminal codesEPSS 0.3%CVE-2026-27170HIGHOpenSift: SSRF risk in URL ingestion endpointEPSS 0.3%CVE-2025-10975MEDIUMGuanxingLu vlarl ZeroMQ reasoning_server.py run_reasoning_server deserializationEPSS 0.3%CVE-2022-29213MEDIUMIncomplete validation in signal ops leads to crashes in TensorFlowEPSS 0.3%CVE-2025-10433MEDIUM1Panel-dev MaxKB debug deserializationEPSS 0.3%CVE-2024-23705CRITICALIn multiple locations, there is a possible failure to persist or enforce user restrictions due to improper input validation. This could leadEPSS 0.3%CVE-2025-10950MEDIUMgeyang ml-logger Ping server.py log_handler deserializationEPSS 0.3%CVE-2026-48998MEDIUMguzzlehttp/psr7 has Host Confusion via Authority ReinterpretationEPSS 0.3%CVE-2026-79032MEDIUMImproper input validation in Network in Google Chrome prior to 152.0.7977.65 allowed a remote attacker who had compromised the renderer procEPSS 0.3%CVE-2019-12645MEDIUMCisco Jabber Client Framework for Mac Code Execution VulnerabilityEPSS 0.3%