Fallos del tipo CWE-20

5418 resultados

Validação inadequada de entrada

A aplicação recebe dados de fontes externas (usuário, API, arquivo) sem verificar se estão no formato, tamanho ou tipo esperado antes de usá-los. Isso permite que um atacante envie dados malformados ou maliciosos que podem causar erros, corrupção de dados, execução de código ou acesso não autorizado.

Ejemplo

Um formulário que aceita um número de idade sem validar se é um inteiro positivo entre 0 e 150. Um atacante envia idade=-5 ou idade='DROP TABLE users;' via SQL, e o código processa isso diretamente no banco sem sanitização, causando dano.

Cómo mitigar

Valide TODA entrada externa: verificar tipo, tamanho, formato e intervalo permitido antes de usar. Use whitelists (aceitar apenas valores conhecidos como seguros) em vez de blacklists, e aplique sanitização ou prepared statements para dados que vão em queries. Testes de entrada fuzzing também ajudam a encontrar gaps.

CVE-2016-8647LOWAn input validation vulnerability was found in Ansible's mysql_user module before 2.2.1.0, which may fail to correctly change a password in EPSS 1.4%CVE-2021-25746HIGHIngress-nginx directive injection via annotationsEPSS 1.4%CVE-2024-34108CRITICALLarge attack surface through legit webhook usage in Adobe CommerceEPSS 1.4%CVE-2021-37206—A vulnerability has been identified in SIPROTEC 5 relays with CPU variants CP050 (All versions < V8.80), SIPROTEC 5 relays with CPU variantsEPSS 1.4%CVE-2023-49299HIGHApache DolphinScheduler: Arbitrary js execute as root for authenticated usersEPSS 1.4%CVE-2018-15424—Multiple Vulnerabilities in Cisco Identity Services EngineEPSS 1.4%CVE-2021-1261HIGHCisco SD-WAN Command Injection VulnerabilitiesEPSS 1.4%CVE-2022-35924CRITICALVerification requests (magic link) sent to unwanted emailsEPSS 1.4%CVE-2021-1260HIGHCisco SD-WAN Command Injection VulnerabilitiesEPSS 1.4%CVE-2026-59509CRITICALUnauthenticated arbitrary MongoDB collection read in cve-searchEPSS 1.4%CVE-2026-21893CRITICALn8n Vulnerable to Command Injection in Community Package InstallationEPSS 1.4%CVE-2020-15181CRITICALAdmin account takeover in Alfresco Reset PasswordEPSS 1.4%CVE-2026-48281CRITICALColdFusion | Improper Input Validation (CWE-20)EPSS 1.4%CVE-2017-12276—A vulnerability in the web framework code for the SQL database interface of the Cisco Prime Collaboration Provisioning application could allEPSS 1.4%CVE-2024-38265HIGHWindows Routing and Remote Access Service (RRAS) Remote Code Execution VulnerabilityEPSS 1.4%CVE-2024-20758CRITICALAdobe Commerce | Improper Input Validation (CWE-20)EPSS 1.4%CVE-2022-27634MEDIUMOn 16.1.x versions prior to 16.1.2.2 and 15.1.x versions prior to 15.1.5.1, BIG-IP APM does not properly validate configurations, allowing aEPSS 1.4%CVE-2019-15262HIGHCisco Wireless LAN Controller Secure Shell Denial of Service VulnerabilityEPSS 1.4%CVE-2021-32635MEDIUMAction Commands (run/shell/exec) Against Library URIs Ignore Configured Remote EndpointEPSS 1.4%CVE-2023-22888—Apache Airflow: Scheduler remote DoSEPSS 1.4%