Fallos del tipo CWE-20

5421 resultados

Validação inadequada de entrada

A aplicação recebe dados de fontes externas (usuário, API, arquivo) sem verificar se estão no formato, tamanho ou tipo esperado antes de usá-los. Isso permite que um atacante envie dados malformados ou maliciosos que podem causar erros, corrupção de dados, execução de código ou acesso não autorizado.

Ejemplo

Um formulário que aceita um número de idade sem validar se é um inteiro positivo entre 0 e 150. Um atacante envia idade=-5 ou idade='DROP TABLE users;' via SQL, e o código processa isso diretamente no banco sem sanitização, causando dano.

Cómo mitigar

Valide TODA entrada externa: verificar tipo, tamanho, formato e intervalo permitido antes de usar. Use whitelists (aceitar apenas valores conhecidos como seguros) em vez de blacklists, e aplique sanitização ou prepared statements para dados que vão em queries. Testes de entrada fuzzing também ajudam a encontrar gaps.

CVE-2023-30987MEDIUMIBM Db2 denial of serviceEPSS 0.8%CVE-2021-26630HIGHHANDY Groupware file download and execute vulnerabilityEPSS 0.8%CVE-2023-40374MEDIUMIBM Db2 denial of serviceEPSS 0.8%CVE-2026-54182HIGHbackpack/crud: OS command injection in Stats::makeCurlRequest via attacker-controlled Host header (pre-auth)EPSS 0.8%CVE-2019-12694MEDIUMCisco Firepower Threat Defense Software Command Injection VulnerabilityEPSS 0.8%CVE-2020-2035LOWPAN-OS: URL filtering policy is not enforced on TLS handshakes for decrypted HTTPS sessionsEPSS 0.8%CVE-2023-48226MEDIUMOpenReplay HTML Injection vulnerabilityEPSS 0.8%CVE-2024-28855HIGHZITADEL vulnerable to improper HTML sanitizationEPSS 0.8%CVE-2022-41606MEDIUMHashiCorp Nomad and Nomad Enterprise 1.0.2 up to 1.2.12, and 1.3.5 jobs submitted with an artifact stanza using invalid S3 or GCS URLs can bEPSS 0.8%CVE-2024-3101MEDIUMPrivilege Escalation via Improper Input Validation in mintplex-labs/anything-llmEPSS 0.8%CVE-2023-38293HIGHCertain software builds for the Nokia C200 and Nokia C100 Android devices contain a vulnerable, pre-installed app with a package name of comEPSS 0.8%CVE-2020-29029HIGHXSS issue due to insufficient sanitization of input fieldEPSS 0.8%CVE-2025-5499MEDIUMslackero phpwcms image_resized.php getimagesize deserializationEPSS 0.8%CVE-2026-86679HIGHBroken Access Control vulnerabilityEPSS 0.8%CVE-2022-24037HIGHUnauthorized modification in Karmasis Informatics Infraskope SIEM+EPSS 0.8%CVE-2026-47430CRITICALCordova Plugin InAppBrowser: iOS: Arbitrary Cordova callback IDs can be dispatched without validation from InAppBrowser WebViewsEPSS 0.8%CVE-2023-50308MEDIUMIBM Db2 denial of serviceEPSS 0.8%CVE-2021-22289HIGHRCE through Project Upload from TargetEPSS 0.8%CVE-2019-19164HIGHDext5 Upload ActiveX Arbitrary File Execution VulnerabilityEPSS 0.8%CVE-2021-42122MEDIUMDenial of Service via Invalid Object Attribute in TopEaseEPSS 0.8%