Fallos del tipo CWE-20

5418 resultados

Validação inadequada de entrada

A aplicação recebe dados de fontes externas (usuário, API, arquivo) sem verificar se estão no formato, tamanho ou tipo esperado antes de usá-los. Isso permite que um atacante envie dados malformados ou maliciosos que podem causar erros, corrupção de dados, execução de código ou acesso não autorizado.

Ejemplo

Um formulário que aceita um número de idade sem validar se é um inteiro positivo entre 0 e 150. Um atacante envia idade=-5 ou idade='DROP TABLE users;' via SQL, e o código processa isso diretamente no banco sem sanitização, causando dano.

Cómo mitigar

Valide TODA entrada externa: verificar tipo, tamanho, formato e intervalo permitido antes de usar. Use whitelists (aceitar apenas valores conhecidos como seguros) em vez de blacklists, e aplique sanitização ou prepared statements para dados que vão em queries. Testes de entrada fuzzing também ajudam a encontrar gaps.

CVE-2025-63213CRITICALThe QVidium Opera11 device (firmware version 2.9.0-Ax4x-opera11) is vulnerable to Remote Code Execution (RCE) due to improper input validatiEPSS 0.9%CVE-2023-49081HIGHaiohttp's ClientSession is vulnerable to CRLF injection via versionEPSS 0.9%CVE-2024-49073MEDIUMWindows Mobile Broadband Driver Elevation of Privilege VulnerabilityEPSS 0.9%CVE-2022-31810HIGHA vulnerability has been identified in SiPass integrated (All versions < V2.90.3.8). Affected server applications improperly check the size EPSS 0.9%CVE-2019-1875MEDIUMCisco Prime Service Catalog Cross-Site Scripting VulnerabilityEPSS 0.9%CVE-2026-73418HIGHNextAuth.js: getToken() throws an uncaught exception on malformed Bearer authorization headersEPSS 0.9%CVE-2023-42661HIGHJFrog Artifactory Improper input validation leads to arbitrary file writeEPSS 0.9%CVE-2022-40266MEDIUMDenial-of-Service (DoS) Vulnerability in FTP Server Function on GOT2000 SeriesEPSS 0.9%CVE-2026-88064HIGHBackstage: Improper input validation in TechDocs MkDocs configurationEPSS 0.9%CVE-2024-38245HIGHKernel Streaming Service Driver Elevation of Privilege VulnerabilityEPSS 0.9%CVE-2025-59532HIGHCodex has sandbox bypass due to bug in path configuration logicEPSS 0.9%CVE-2023-32727MEDIUMCode execution vulnerability in icmppingEPSS 0.9%CVE-2025-27224CRITICALTRUfusion Enterprise through 7.10.4.0 uses the /trufusionPortal/fileupload endpoint to upload files. However, the application doesn't properEPSS 0.9%CVE-2023-28301LOWMicrosoft Edge (Chromium-based) Tampering VulnerabilityEPSS 0.9%CVE-2025-64992MEDIUMCommand Injection in 1E-Nomad-PauseNomadJobQueue InstructionEPSS 0.9%CVE-2025-64993MEDIUMCommand Injection in 1E-ConfigMgrConsoleExtensions InstructionsEPSS 0.9%CVE-2025-64991MEDIUMCommand Injection in 1E-PatchInsights-Deploy InstructionEPSS 0.9%CVE-2023-28100CRITICALTIOCLINUX can send commands outside sandbox if running on a virtual consoleEPSS 0.9%CVE-2022-31036MEDIUMSymlink following allows leaking out-of-bounds YAML files from Argo CD repo-serverEPSS 0.9%CVE-2017-12273—A vulnerability in 802.11 association request frame processing for the Cisco Aironet 1560, 2800, and 3800 Series Access Points could allow aEPSS 0.9%