Fallos del tipo CWE-20

5399 resultados

Validação inadequada de entrada

A aplicação recebe dados de fontes externas (usuário, API, arquivo) sem verificar se estão no formato, tamanho ou tipo esperado antes de usá-los. Isso permite que um atacante envie dados malformados ou maliciosos que podem causar erros, corrupção de dados, execução de código ou acesso não autorizado.

Ejemplo

Um formulário que aceita um número de idade sem validar se é um inteiro positivo entre 0 e 150. Um atacante envia idade=-5 ou idade='DROP TABLE users;' via SQL, e o código processa isso diretamente no banco sem sanitização, causando dano.

Cómo mitigar

Valide TODA entrada externa: verificar tipo, tamanho, formato e intervalo permitido antes de usar. Use whitelists (aceitar apenas valores conhecidos como seguros) em vez de blacklists, e aplique sanitização ou prepared statements para dados que vão em queries. Testes de entrada fuzzing também ajudam a encontrar gaps.

CVE-2021-44832MEDIUMApache Log4j2 vulnerable to RCE via JDBC Appender when attacker controls configurationEPSS 97.9%CVE-2016-3714HIGHThe (1) EPHEMERAL, (2) HTTPS, (3) MVG, (4) MSL, (5) TEXT, (6) SHOW, (7) WIN, and (8) PLT coders in ImageMagick before 6.9.3-10 and 7.x beforEPSS 97.5%KEVCVE-2023-23397CRITICALMicrosoft Outlook Elevation of Privilege VulnerabilityEPSS 97.4%KEVCVE-2019-1652HIGHCisco Small Business RV320 and RV325 Routers Command Injection VulnerabilityEPSS 95.9%KEVCVE-2023-21554CRITICALMicrosoft Message Queuing (MSMQ) Remote Code Execution VulnerabilityEPSS 95.5%CVE-2024-21413CRITICALMicrosoft Outlook Remote Code Execution VulnerabilityEPSS 94.7%KEVCVE-2024-31309HIGHApache Traffic Server: HTTP/2 CONTINUATION frames can be utilized for DoS attackEPSS 94.6%CVE-2025-54236CRITICALAdobe Commerce | Improper Input Validation (CWE-20)EPSS 94.5%KEVCVE-2023-28302HIGHMicrosoft Message Queuing (MSMQ) Denial of Service VulnerabilityEPSS 92.6%CVE-2020-1350CRITICALA remote code execution vulnerability exists in Windows Domain Name System servers when they fail to properly handle requests, aka 'Windows EPSS 91.4%KEVCVE-2024-5276CRITICALSQL Injection Vulnerability in FileCatalyst Workflow 5.1.6 Build 135 (and earlier)EPSS 90.1%CVE-2012-0151HIGHThe Authenticode Signature Verification function in Microsoft Windows XP SP2 and SP3, Windows Server 2003 SP2, Windows Vista SP2, Windows SeEPSS 88.8%KEVCVE-2020-3243CRITICALMultiple Vulnerabilities in Cisco UCS Director and Cisco UCS Director Express for Big DataEPSS 88.4%CVE-2020-27131HIGHCisco Security Manager Java Deserialization VulnerabilitiesEPSS 87.7%CVE-2023-2868CRITICALRemote Code injection in Barracuda Email Security GatewayEPSS 87.7%KEVCVE-2026-34910CRITICALA malicious actor with access to the network could exploit an Improper Input Validation vulnerability found in UniFi OS devices to execute aEPSS 87.5%KEVCVE-2024-25641CRITICALCacti RCE vulnerability when importing packagesEPSS 86.3%CVE-2023-39265LOWApache Superset: Possible Unauthorized Registration of SQLite Database ConnectionsEPSS 86.2%CVE-2021-3781—A trivial sandbox (enabled with the `-dSAFER` option) escape flaw was found in the ghostscript interpreter by injecting a specially crafted EPSS 83.9%CVE-2020-3161CRITICALCisco IP Phones Web Server Remote Code Execution and Denial of Service VulnerabilityEPSS 83.9%KEV