Fallos del tipo CWE-20

5418 resultados

Validação inadequada de entrada

A aplicação recebe dados de fontes externas (usuário, API, arquivo) sem verificar se estão no formato, tamanho ou tipo esperado antes de usá-los. Isso permite que um atacante envie dados malformados ou maliciosos que podem causar erros, corrupção de dados, execução de código ou acesso não autorizado.

Ejemplo

Um formulário que aceita um número de idade sem validar se é um inteiro positivo entre 0 e 150. Um atacante envia idade=-5 ou idade='DROP TABLE users;' via SQL, e o código processa isso diretamente no banco sem sanitização, causando dano.

Cómo mitigar

Valide TODA entrada externa: verificar tipo, tamanho, formato e intervalo permitido antes de usar. Use whitelists (aceitar apenas valores conhecidos como seguros) em vez de blacklists, e aplique sanitização ou prepared statements para dados que vão em queries. Testes de entrada fuzzing também ajudam a encontrar gaps.

CVE-2021-35995LOWAdobe After Effects MP4 File Parsing Uninitialized Variable Information Disclosure VulnerabilityEPSS 1.7%CVE-2023-36897HIGHVisual Studio Tools for Office Runtime Spoofing VulnerabilityEPSS 1.7%CVE-2026-5946HIGHInvalid handling of CLASS != INEPSS 1.7%CVE-2019-1844MEDIUMCisco Email Security Appliance Filter Bypass VulnerabilityEPSS 1.7%CVE-2025-34099CRITICALVICIdial vicidial_sales_viewer.php Unauthenticated Command Injection via Basic Auth PasswordEPSS 1.7%CVE-2017-6770—Cisco IOS 12.0 through 15.6, Adaptive Security Appliance (ASA) Software 7.0.1 through 9.7.1.2, NX-OS 4.0 through 12.0, and IOS XE 3.6 througEPSS 1.7%CVE-2020-15168LOWFile size limit bypass in node-fetchEPSS 1.7%CVE-2023-35367CRITICALWindows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityEPSS 1.7%CVE-2023-35366CRITICALWindows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityEPSS 1.7%CVE-2021-32970HIGHMoxa NPort IAW5000A-I/O Series Serial Device Server Improper Input ValidationEPSS 1.7%CVE-2026-45391HIGHLocal privilege escalation in Cribl Edge for LinuxEPSS 1.7%CVE-2023-32321CRITICALCKAN remote code execution and private information access via crafted resource idsEPSS 1.7%CVE-2019-1787HIGHClam AntiVirus PDF Denial of Service VulnerabilityEPSS 1.7%CVE-2021-30004MEDIUMIn wpa_supplicant and hostapd 2.9, forging attacks may occur because AlgorithmIdentifier parameters are mishandled in tls/pkcs1.c and tls/x5EPSS 1.7%CVE-2026-41293CRITICALApache Tomcat: HTTP/2 request headers not validatedEPSS 1.7%CVE-2025-34116HIGHIPFire < 2.19 Core Update 101 proxy.cgi RCEEPSS 1.7%CVE-2021-25434—Improper input validation vulnerability in Tizen bootloader prior to Firmware update JUL-2021 Release allows arbitrary code execution using EPSS 1.7%CVE-2021-25435—Improper input validation vulnerability in Tizen bootloader prior to Firmware update JUL-2021 Release allows arbitrary code execution using EPSS 1.7%CVE-2023-7163CRITICALD-Link D-View 8 Unauthenticated Probe-Core Server CommunicationEPSS 1.7%CVE-2024-43455HIGHWindows Remote Desktop Licensing Service Spoofing VulnerabilityEPSS 1.7%