Fallos del tipo CWE-707

256 resultados

Neutralização inadequada de entrada

Fraqueza genérica onde o software falha em remover ou neutralizar caracteres, sequências ou padrões perigosos antes de usar dados de entrada em contextos sensíveis (SQL, HTML, comandos do sistema). O risco é que um atacante injete código malicioso através desses dados não filtrados.

Ejemplo

Um formulário web que concatena diretamente a entrada do usuário em uma query SQL sem escapar aspas ou semicolons; um atacante envia `'; DROP TABLE users; --` e consegue deletar dados. Ou um campo de nome que aceita `<script>` e executa JavaScript no navegador de outros usuários.

Cómo mitigar

Use parametrização (prepared statements) para SQL, escape apropriado para cada contexto (HTML, URL, JS), validação de entrada com whitelist e bibliotecas especializadas (como ESAPI). Nunca concatene dados brutos em comandos ou markup.

CVE-2026-20330CRITICALCisco Secure Adaptive Security Appliance Software, Secure Firewall Threat Defense Software and Secure Firewall Management Center Software Hardening Release - Improper Neutralization VulnerabilitiesEPSS 0.3%CVE-2025-14674MEDIUMaizuda snail-job QLExpressEngine.java QLExpressEngine.doEval injectionEPSS 0.3%CVE-2026-11457MEDIUMerzhongxmu JeeWMS JimuReport test-connection Endpoint testConnection injectionEPSS 0.3%CVE-2025-11445MEDIUMKilo Code Prompt ClineProvider.ts ClineProvider injectionEPSS 0.3%CVE-2026-9366MEDIUMNousResearch hermes-agent prompt_builder.py _scan_context_content injectionEPSS 0.3%CVE-2026-9353MEDIUMNousResearch hermes-agent Skills Guard Multi-Word Prompt skills_guard.py injectionEPSS 0.3%CVE-2026-5002MEDIUMPromtEngineer localGPT LLM Prompt server.py _route_using_overviews injectionEPSS 0.3%CVE-2026-10221MEDIUMNousResearch hermes-agent run_agent.py _compress_context injectionEPSS 0.3%CVE-2026-10220MEDIUMNousResearch hermes-agent skills_tool.py skill_view injectionEPSS 0.3%CVE-2026-9422MEDIUMKLiK SocialMediaWebsite HTTP POST Request Parameter injectionEPSS 0.3%CVE-2026-20278HIGHCisco IOS XR Software Security Hardening Release: September 2026EPSS 0.3%CVE-2026-5561MEDIUMCampcodes Complete POS Management and Inventory System Environment Variable SettingsController.php injectionEPSS 0.3%CVE-2025-66545LOWNextcloud Groupfolders users with read-only permissions for team folder can restore deleted files from trash binEPSS 0.3%CVE-2025-13268MEDIUMDromara dataCompare JDBC URL DbconfigServiceImpl.java DbConfig injectionEPSS 0.3%CVE-2026-10222MEDIUMNousResearch hermes-agent config.py _sanitize_env_lines injectionEPSS 0.3%CVE-2025-9797MEDIUMmrvautin expressCart Edit Product edit injectionEPSS 0.3%CVE-2026-10661MEDIUMahujasid blender-mcp server.py open injectionEPSS 0.2%CVE-2026-4516MEDIUMFoundation Agents MetaGPT DataInterpreter write_analysis_code.py injectionEPSS 0.2%CVE-2026-9420MEDIUMKLiK SocialMediaWebsite HTTP GET Request Parameter injectionEPSS 0.2%CVE-2026-7045MEDIUMbaomidou dynamic-datasource StandardEvaluationContext/SpelExpressionParser DsSpelExpressionProcessor.java DsSpelExpressionProcessor#doDetermineDatasource injectionEPSS 0.2%