Fallos del tipo CWE-707

256 resultados

Neutralização inadequada de entrada

Fraqueza genérica onde o software falha em remover ou neutralizar caracteres, sequências ou padrões perigosos antes de usar dados de entrada em contextos sensíveis (SQL, HTML, comandos do sistema). O risco é que um atacante injete código malicioso através desses dados não filtrados.

Ejemplo

Um formulário web que concatena diretamente a entrada do usuário em uma query SQL sem escapar aspas ou semicolons; um atacante envia `'; DROP TABLE users; --` e consegue deletar dados. Ou um campo de nome que aceita `<script>` e executa JavaScript no navegador de outros usuários.

Cómo mitigar

Use parametrização (prepared statements) para SQL, escape apropriado para cada contexto (HTML, URL, JS), validação de entrada com whitelist e bibliotecas especializadas (como ESAPI). Nunca concatene dados brutos em comandos ou markup.

CVE-2022-3495HIGHSourceCodester Simple Online Public Access Catalog Admin Login sql injectionEPSS 0.7%CVE-2022-3942MEDIUMSourceCodester Sanitization Management System cross site scriptingEPSS 0.7%CVE-2022-4222MEDIUMSourceCodester Canteen Management System POST Request ajax_invoice.php query sql injectionEPSS 0.7%CVE-2021-27493MEDIUMPhilips Vue PACS EPSS 0.7%CVE-2022-4277MEDIUMShaoxing Background Management System Bd sql injectionEPSS 0.7%CVE-2022-3504MEDIUMSourceCodester Sanitization Management System sql injectionEPSS 0.7%CVE-2022-4520LOWWSO2 carbon-registry Advanced Search advancedSearchForm-ajaxprocessor.jsp cross site scriptingEPSS 0.7%CVE-2022-4274MEDIUMHouse Rental System view-property.php sql injectionEPSS 0.6%CVE-2022-4275MEDIUMHouse Rental System POST Request search-property.php sql injectionEPSS 0.6%CVE-2021-4262MEDIUMlaravel-jqgrid EloquentRepositoryAbstract.php getRows sql injectionEPSS 0.6%CVE-2022-3877LOWClick Studios Passwordstate URL Field cross site scriptingEPSS 0.6%CVE-2022-3988LOWFrappe Search navbar_search.html cross site scriptingEPSS 0.6%CVE-2022-3783LOWnode-red-dashboard ui_text Format ui-component-ctrl.js cross site scriptingEPSS 0.6%CVE-2022-3332MEDIUMSourceCodester Food Ordering Management System POST Parameter router.php sql injectionEPSS 0.6%CVE-2022-3804MEDIUMeolinker apinto-dashboard login cross site scriptingEPSS 0.6%CVE-2024-10752MEDIUMCodezips Pet Shop Management System productsadd.php sql injectionEPSS 0.6%CVE-2024-9324MEDIUMIntelbras InControl Relatório de Operadores Page operador code injectionEPSS 0.6%CVE-2022-3972HIGHPingkon HMS-PHP adminlogin.php sql injectionEPSS 0.6%CVE-2022-3799MEDIUMIBAX go-ibax tablesInfo sql injectionEPSS 0.6%CVE-2022-3973HIGHPingkon HMS-PHP Data Pump Metadata admin.php sql injectionEPSS 0.6%