Fallos del tipo CWE-707

256 resultados

Neutralização inadequada de entrada

Fraqueza genérica onde o software falha em remover ou neutralizar caracteres, sequências ou padrões perigosos antes de usar dados de entrada em contextos sensíveis (SQL, HTML, comandos do sistema). O risco é que um atacante injete código malicioso através desses dados não filtrados.

Ejemplo

Um formulário web que concatena diretamente a entrada do usuário em uma query SQL sem escapar aspas ou semicolons; um atacante envia `'; DROP TABLE users; --` e consegue deletar dados. Ou um campo de nome que aceita `<script>` e executa JavaScript no navegador de outros usuários.

Cómo mitigar

Use parametrização (prepared statements) para SQL, escape apropriado para cada contexto (HTML, URL, JS), validação de entrada com whitelist e bibliotecas especializadas (como ESAPI). Nunca concatene dados brutos em comandos ou markup.

CVE-2024-10791MEDIUMCodezips Hospital Appointment System doctorAction.php sql injectionEPSS 0.6%CVE-2021-4261MEDIUMpacman-canvas db-handler.php addHighscore sql injectionEPSS 0.6%CVE-2022-3473MEDIUMSourceCodester Human Resource Management System getstatecity.php sql injectionEPSS 0.6%CVE-2022-3464MEDIUMpuppyCMS settings.php cross site scriptingEPSS 0.6%CVE-2022-4051MEDIUMHostel Searching Project view-property.php sql injectionEPSS 0.6%CVE-2022-4396LOWRDFlib pyrdfa3 __init__.py _get_option cross site scriptingEPSS 0.6%CVE-2022-4403MEDIUMSourceCodester Canteen Management System ajax_represent.php sql injectionEPSS 0.6%CVE-2022-3803LOWeolinker apinto-dashboard cross site scriptingEPSS 0.6%CVE-2022-3546LOWSourceCodester Simple Cold Storage Management System Create User cross site scriptingEPSS 0.6%CVE-2022-3414MEDIUMSourceCodester Web-Based Student Clearance System POST Parameter login.php sql injectionEPSS 0.6%CVE-2022-4597LOWShoplazza LifeStyle Create Product v2_products cross site scriptingEPSS 0.6%CVE-2022-4596LOWShoplazza Add Blog Post cross site scriptingEPSS 0.6%CVE-2022-4088HIGHrickxy Stock Management System processlogin.php sql injectionEPSS 0.6%CVE-2022-3825MEDIUMHuaxia ERP User Management sql injectionEPSS 0.6%CVE-2022-3518LOWSourceCodester Sanitization Management System User Creation cross site scriptingEPSS 0.6%CVE-2022-3845LOWphpipam Import Preview import-load-data.php cross site scriptingEPSS 0.6%CVE-2022-3733MEDIUMSourceCodester Web-Based Student Clearance System edit-admin.php sql injectionEPSS 0.6%CVE-2025-1611MEDIUMShopXO Template ThemeAdminService.php injectionEPSS 0.6%CVE-2024-10700MEDIUMcode-projects University Event Management System submit.php sql injectionEPSS 0.6%CVE-2021-4244LOWyikes-inc-easy-mailchimp-extender Plugin add_field_to_form.php cross site scriptingEPSS 0.6%