Fallos del tipo CWE-707

256 resultados

Neutralização inadequada de entrada

Fraqueza genérica onde o software falha em remover ou neutralizar caracteres, sequências ou padrões perigosos antes de usar dados de entrada em contextos sensíveis (SQL, HTML, comandos do sistema). O risco é que um atacante injete código malicioso através desses dados não filtrados.

Ejemplo

Um formulário web que concatena diretamente a entrada do usuário em uma query SQL sem escapar aspas ou semicolons; um atacante envia `'; DROP TABLE users; --` e consegue deletar dados. Ou um campo de nome que aceita `<script>` e executa JavaScript no navegador de outros usuários.

Cómo mitigar

Use parametrização (prepared statements) para SQL, escape apropriado para cada contexto (HTML, URL, JS), validação de entrada com whitelist e bibliotecas especializadas (como ESAPI). Nunca concatene dados brutos em comandos ou markup.

CVE-2021-4266LOWWebdetails cpf DependenciesPackage.java cross site scriptingEPSS 0.6%CVE-2022-3434LOWSourceCodester Web-Based Student Clearance System add-student.php prepare cross site scriptingEPSS 0.6%CVE-2022-4556LOWAlinto SOGo Identity SOGoUserDefaults.m _migrateMailIdentities cross site scriptingEPSS 0.6%CVE-2022-4558LOWAlinto SOGo Folder/Mail NSString+Utilities.m cross site scriptingEPSS 0.6%CVE-2022-4513LOWEuropean Environment Agency eionet.contreg cross site scriptingEPSS 0.6%CVE-2022-4514LOWOpencaching Deutschland oc-server3 varset.inc.php cross site scriptingEPSS 0.6%CVE-2022-4052MEDIUMStudent Attendance Management System createClass.php sql injectionEPSS 0.6%CVE-2026-4249HIGHDenial of Service via Malicious JSON Payloads in Throttling Events in Multiple WSO2 Products Causing Persistent Service DisruptionEPSS 0.6%CVE-2020-36626MEDIUMModern Tribe Panel Builder Plugin SearchFilter.php add_post_content_filtered_to_search_sql sql injectionEPSS 0.6%CVE-2022-3548LOWSourceCodester Simple Cold Storage Management System Add New Storage cross site scriptingEPSS 0.6%CVE-2022-3971MEDIUMmatrix-appservice-irc PgDataStore.ts sql injectionEPSS 0.6%CVE-2022-4354MEDIUMLinZhaoguan pb-cms Message Board comment cross site scriptingEPSS 0.6%CVE-2022-3798MEDIUMIBAX go-ibax tablesInfo sql injectionEPSS 0.5%CVE-2022-3802MEDIUMIBAX go-ibax rowsInfo sql injectionEPSS 0.5%CVE-2026-18613CRITICALGL-iNet GL-MT3000 plugins.so Native Plugin glc plugins.set_config injectionEPSS 0.5%CVE-2022-3547LOWSourceCodester Simple Cold Storage Management System Setting cross site scriptingEPSS 0.5%CVE-2024-10805MEDIUMcode-projects University Event Management System doedit.php sql injectionEPSS 0.5%CVE-2022-3975LOWNukeViet CMS Data URL Request.php filterAttr cross site scriptingEPSS 0.5%CVE-2022-4559LOWINEX IPX-Manager list.foil.php cross site scriptingEPSS 0.5%CVE-2022-3470MEDIUMSourceCodester Human Resource Management System getstatecity.php sql injectionEPSS 0.5%