Fallos del tipo CWE-707

256 resultados

Neutralização inadequada de entrada

Fraqueza genérica onde o software falha em remover ou neutralizar caracteres, sequências ou padrões perigosos antes de usar dados de entrada em contextos sensíveis (SQL, HTML, comandos do sistema). O risco é que um atacante injete código malicioso através desses dados não filtrados.

Ejemplo

Um formulário web que concatena diretamente a entrada do usuário em uma query SQL sem escapar aspas ou semicolons; um atacante envia `'; DROP TABLE users; --` e consegue deletar dados. Ou um campo de nome que aceita `<script>` e executa JavaScript no navegador de outros usuários.

Cómo mitigar

Use parametrização (prepared statements) para SQL, escape apropriado para cada contexto (HTML, URL, JS), validação de entrada com whitelist e bibliotecas especializadas (como ESAPI). Nunca concatene dados brutos em comandos ou markup.

CVE-2020-36609LOWannyshow DuxCMS Article edit cross site scriptingEPSS 0.4%CVE-2024-10768MEDIUMPHPGurukul Online Shopping Portal two_tables.php cross site scriptingEPSS 0.4%CVE-2022-4638LOWcollective.contact.widget widgets.py title cross site scriptingEPSS 0.4%CVE-2026-76443CRITICALCisco Secure Email Gateway Security Hardening ReleaseEPSS 0.4%CVE-2022-4089MEDIUMrickxy Stock Management System processlogin.php cross site scriptingEPSS 0.4%CVE-2022-3453LOWSourceCodester Book Store Management System transcation.php cross site scriptingEPSS 0.4%CVE-2022-4581LOW1j01 mind-map app.coffee cross site scriptingEPSS 0.4%CVE-2021-4251LOWas include.cdn.php getFullURL cross site scriptingEPSS 0.4%CVE-2021-4256LOWctrlo lenio index.tt cross site scriptingEPSS 0.4%CVE-2021-4272LOWstudygolang topics.js cross site scriptingEPSS 0.4%CVE-2021-4257LOWctrlo lenio Task task.tt cross site scriptingEPSS 0.4%CVE-2021-4253LOWctrlo lenio Ticket Lenio.pm cross site scriptingEPSS 0.4%CVE-2021-4254LOWctrlo lenio Notice main.tt cross site scriptingEPSS 0.4%CVE-2021-4255LOWctrlo lenio contractor.tt cross site scriptingEPSS 0.4%CVE-2022-4631LOWWP-Ban ban-options.php cross site scriptingEPSS 0.4%CVE-2022-4593LOWretra-system cross site scriptingEPSS 0.4%CVE-2022-3997MEDIUMMonikaBrzica scm upis_u_bazu.php sql injectionEPSS 0.4%CVE-2022-4377LOWS-CMS Contact Information Page cross site scriptingEPSS 0.4%CVE-2022-4400LOWzbl1996 FS-Blog Title cross site scriptingEPSS 0.4%CVE-2022-3943LOWForU CMS cms_chip.php cross site scriptingEPSS 0.4%