Fallos del tipo CWE-349

46 resultados

Aceitação de dados não confiáveis misturados com dados confiáveis

A aplicação recebe e processa dados que misturam informações de fontes confiáveis com informações de fontes não confiáveis (como entrada de usuário), sem separar ou validar adequadamente o que é seguro. Isso permite que um atacante injete dados maliciosos que serão tratados com a mesma confiança que os dados legítimos, levando a execução de código, bypass de validações ou corrupção de lógica de negócio.

Ejemplo

Um formulário que concatena um ID de sessão (confiável, do servidor) diretamente com um parâmetro enviado pelo cliente em uma query SQL, sem escapar. O atacante modifica o parâmetro para injetar SQL, e a consulta executa porque tanto o ID quanto o parâmetro foram usados sem distinção de confiabilidade.

Cómo mitigar

Mantenha dados confiáveis e não confiáveis em variáveis separadas; valide, sanitize e escape explicitamente todos os dados externos antes de usá-los em contextos sensíveis (SQL, XSS, comandos do SO); use padrões como prepared statements e allowlists. Nunca confie que dados chegaram intactos só porque vieram junto com dados legítimos.

CVE-2023-5548LOWMoodle: cache poisoning risk with endpoint revision numbersEPSS 0.3%CVE-2026-44572LOWNext.js: Middleware / Proxy redirects can be cache-poisonedEPSS 0.3%CVE-2024-41924HIGHAcceptance of extraneous untrusted data with trusted data vulnerability exists in EC-CUBE 4 series. If this vulnerability is exploited, an aEPSS 0.3%CVE-2026-42960MEDIUMPossible cache poisoning via promiscuous records for the authority sectionEPSS 0.2%CVE-2025-11703MEDIUMWP Go Maps (formerly WP Google Maps) <= 9.0.48 - Unauthenticated Cache PoisoningEPSS 0.2%CVE-2024-34083MEDIUMSTARTTLS unencrypted commands injectionEPSS 0.2%CVE-2026-54047CRITICALLaci Synchroni Backend Vulnerable to Account Takeover / User Impersonation via Client-Side Configuration ManipulationEPSS 0.2%CVE-2025-40776HIGHBirthday Attack against Resolvers supporting ECSEPSS 0.2%CVE-2026-15387MEDIUMAcceptance of Extraneous Untrusted Data With Trusted Data in GitLabEPSS 0.2%CVE-2026-19033MEDIUMUnauthenticated IXFR deltas are applied to the live zone before TSIG verificationEPSS 0.2%CVE-2025-5994HIGHCache poisoning via the ECS-enabled Rebirthday AttackEPSS 0.2%CVE-2025-20255MEDIUMA vulnerability in client join services of Cisco Webex Meetings could allow an unauthenticated, remote attacker to manipulate cached HTTP reEPSS 0.2%CVE-2026-78301MEDIUMOut-of-zone database nodes can become authoritative zone cutsEPSS 0.2%CVE-2025-46339MEDIUMFreshRSS vulnerable to favicon cache poisoning via proxyEPSS 0.2%CVE-2025-1680NONEAn acceptance of extraneous untrusted data with trusted data vulnerability has been identified in Moxa’s Ethernet switches, which allows attEPSS 0.2%CVE-2026-50252MEDIUMPossible cache poisoning attack by mapping source port population per threadEPSS 0.2%CVE-2026-54625MEDIUMdjango CMS: Page cache ignores plugin-declared Vary headers (disclosure & poisoning)EPSS 0.1%CVE-2024-53848HIGHcheck-jsonschema default caching for remote schemas allows for cache confusionEPSS 0.1%CVE-2026-35641HIGHOpenClaw < 2026.3.24 - Arbitrary Code Execution via .npmrc in Local Plugin/Hook InstallationEPSS 0.1%CVE-2023-3749HIGHVideoEdge configEPSS 0.1%