Fallos del tipo CWE-707

256 resultados

Neutralização inadequada de entrada

Fraqueza genérica onde o software falha em remover ou neutralizar caracteres, sequências ou padrões perigosos antes de usar dados de entrada em contextos sensíveis (SQL, HTML, comandos do sistema). O risco é que um atacante injete código malicioso através desses dados não filtrados.

Ejemplo

Um formulário web que concatena diretamente a entrada do usuário em uma query SQL sem escapar aspas ou semicolons; um atacante envia `'; DROP TABLE users; --` e consegue deletar dados. Ou um campo de nome que aceita `<script>` e executa JavaScript no navegador de outros usuários.

Cómo mitigar

Use parametrização (prepared statements) para SQL, escape apropriado para cada contexto (HTML, URL, JS), validação de entrada com whitelist e bibliotecas especializadas (como ESAPI). Nunca concatene dados brutos em comandos ou markup.

CVE-2022-4566MEDIUMy_project RuoYi GenController sql injectionEPSS 0.8%CVE-2022-4300MEDIUMFastCMS Template edit injectionEPSS 0.8%CVE-2022-3947MEDIUMeolinker goku_lite list sql injectionEPSS 0.8%CVE-2022-4730LOWGraphite Web Absolute Time Range cross site scriptingEPSS 0.8%CVE-2022-4728LOWGraphite Web Cookie cross site scriptingEPSS 0.8%CVE-2022-3948MEDIUMeolinker goku_lite getList sql injectionEPSS 0.8%CVE-2022-4399MEDIUMTicklishHoneyBee nodau db.c sql injectionEPSS 0.8%CVE-2022-4729LOWGraphite Web Template Name cross site scriptingEPSS 0.7%CVE-2022-3941MEDIUMActivity Log Plugin HTTP Header neutralization for logsEPSS 0.7%CVE-2022-3704LOWRuby on Rails _table.html.erb cross site scriptingEPSS 0.7%CVE-2022-4282MEDIUMSpringBootCMS Template Management injectionEPSS 0.7%CVE-2022-3955HIGHtholum crm42 Login class.user.php sql injectionEPSS 0.7%CVE-2022-3956MEDIUMtsruban HHIMS Patient Portrait sql injectionEPSS 0.7%CVE-2022-4278MEDIUMSourceCodester Human Resource Management System employeeadd.php sql injectionEPSS 0.7%CVE-2022-3878HIGHMaxon ERP browse_data sql injectionEPSS 0.7%CVE-2022-3584MEDIUMSourceCodester Canteen Management System edituser.php sql injectionEPSS 0.7%CVE-2022-23004MEDIUMAlgorithm incorrectly returning error and Invalid unreduced value written to output bufferEPSS 0.7%CVE-2022-3579MEDIUMSourceCodester Cashier Queuing System Login Page login.php sql injectionEPSS 0.7%CVE-2022-3789MEDIUMTim Campus Confession Wall share.php sql injectionEPSS 0.7%CVE-2022-3583HIGHSourceCodester Canteen Management System login.php sql injectionEPSS 0.7%