Fallos del tipo CWE-20

5399 resultados

Validação inadequada de entrada

A aplicação recebe dados de fontes externas (usuário, API, arquivo) sem verificar se estão no formato, tamanho ou tipo esperado antes de usá-los. Isso permite que um atacante envie dados malformados ou maliciosos que podem causar erros, corrupção de dados, execução de código ou acesso não autorizado.

Ejemplo

Um formulário que aceita um número de idade sem validar se é um inteiro positivo entre 0 e 150. Um atacante envia idade=-5 ou idade='DROP TABLE users;' via SQL, e o código processa isso diretamente no banco sem sanitização, causando dano.

Cómo mitigar

Valide TODA entrada externa: verificar tipo, tamanho, formato e intervalo permitido antes de usar. Use whitelists (aceitar apenas valores conhecidos como seguros) em vez de blacklists, e aplique sanitização ou prepared statements para dados que vão em queries. Testes de entrada fuzzing também ajudam a encontrar gaps.

CVE-2023-3466HIGHReflected Cross-Site Scripting (XSS) EPSS 2.6%CVE-2023-52137HIGHGitHub Action tj-actions/verify-changed-files is vulnerable to command injection in output filenamesEPSS 2.6%CVE-2023-36707MEDIUMWindows Deployment Services Denial of Service VulnerabilityEPSS 2.6%CVE-2024-2424HIGHRockwell Automation Input/Output Device Vulnerable to Major Nonrecoverable FaultEPSS 2.6%CVE-2020-1714HIGHA flaw was found in Keycloak before version 11.0.0, where the code base contains usages of ObjectInputStream without type checks. This flaw EPSS 2.6%CVE-2022-24098HIGHAdobe Photoshop PCX File Parsing Memory Corruption Remote Code Execution VulnerabilityEPSS 2.6%CVE-2018-10926HIGHA flaw was found in RPC request using gfs3_mknod_req supported by glusterfs server. An authenticated attacker could use this flaw to write fEPSS 2.6%CVE-2021-37149—Request Smuggling - multiple attacksEPSS 2.6%CVE-2021-37148—Request Smuggling - transfer encoding validationEPSS 2.6%CVE-2020-3454HIGHCisco NX-OS Software Call Home Command Injection VulnerabilityEPSS 2.6%CVE-2018-14663MEDIUMAn issue has been found in PowerDNS DNSDist before 1.3.3 allowing a remote attacker to craft a DNS query with trailing data such that the adEPSS 2.6%CVE-2022-45875CRITICALApache DolphinScheduler: Remote command execution Vulnerability in script alert pluginEPSS 2.5%CVE-2019-1598HIGHCisco FXOS and NX-OS Lightweight Directory Access Protocol Denial of Service VulnerabilitiesEPSS 2.5%CVE-2019-1597HIGHCisco FXOS and NX-OS Lightweight Directory Access Protocol Denial of Service VulnerabilitiesEPSS 2.5%CVE-2018-15450MEDIUMCisco Prime Collaboration Assurance File Overwrite VulnerabilityEPSS 2.5%CVE-2021-36014LOWAdobe Media Encoder MP4 File Parsing Uninitialized Variable Information Disclosure VulnerabilityEPSS 2.5%CVE-2017-3852—A vulnerability in the Cisco application-hosting framework (CAF) component of the Cisco IOx application environment could allow an authenticEPSS 2.5%CVE-2023-27043MEDIUMThe email module of Python through 3.11.3 incorrectly parses e-mail addresses that contain a special character. The wrong portion of an RFC2EPSS 2.5%CVE-2018-14635MEDIUMWhen using the Linux bridge ml2 driver, non-privileged tenants are able to create and attach ports without specifying an IP address, bypassiEPSS 2.5%CVE-2021-41105HIGHFreeSWITCH susceptible to Denial of Service via invalid SRTP packetsEPSS 2.5%