Fallos del tipo CWE-707

256 resultados

Neutralização inadequada de entrada

Fraqueza genérica onde o software falha em remover ou neutralizar caracteres, sequências ou padrões perigosos antes de usar dados de entrada em contextos sensíveis (SQL, HTML, comandos do sistema). O risco é que um atacante injete código malicioso através desses dados não filtrados.

Ejemplo

Um formulário web que concatena diretamente a entrada do usuário em uma query SQL sem escapar aspas ou semicolons; um atacante envia `'; DROP TABLE users; --` e consegue deletar dados. Ou um campo de nome que aceita `<script>` e executa JavaScript no navegador de outros usuários.

Cómo mitigar

Use parametrização (prepared statements) para SQL, escape apropriado para cada contexto (HTML, URL, JS), validação de entrada com whitelist e bibliotecas especializadas (como ESAPI). Nunca concatene dados brutos em comandos ou markup.

CVE-2022-3998MEDIUMMonikaBrzica scm uredi_korisnika.php sql injectionEPSS 0.5%CVE-2022-4522LOWCalendarXP cross site scriptingEPSS 0.5%CVE-2021-4273MEDIUMstudygolang search.go Search cross site scriptingEPSS 0.5%CVE-2022-3472MEDIUMSourceCodester Human Resource Management System city.php sql injectionEPSS 0.5%CVE-2022-3471MEDIUMSourceCodester Human Resource Management System city.php sql injectionEPSS 0.5%CVE-2022-4012MEDIUMHospital Management Center patient-info.php sql injectionEPSS 0.5%CVE-2022-4279LOWSourceCodester Human Resource Management System employeeview.php cross site scriptingEPSS 0.5%CVE-2022-3467MEDIUMJiusi OA hntdCustomDesktopActionContent sql injectionEPSS 0.5%CVE-2022-3505LOWSourceCodester Sanitization Management System cross site scriptingEPSS 0.5%CVE-2021-4246MEDIUMroxlukas LMeve Login Page sql injectionEPSS 0.5%CVE-2022-3949LOWSourcecodester Simple Cashiering System User Account cross site scriptingEPSS 0.5%CVE-2022-4015MEDIUMSports Club Management System make_payments.php sql injectionEPSS 0.5%CVE-2022-4526LOWdjango-photologue Default Template photo_detail.html cross site scriptingEPSS 0.5%CVE-2022-3442LOWCrealogix EBICS ebics.aspx cross site scriptingEPSS 0.5%CVE-2022-3502LOWHuman Resource Management System Leave cross site scriptingEPSS 0.5%CVE-2022-3503LOWSourceCodester Purchase Order Management System Supplier cross site scriptingEPSS 0.5%CVE-2022-4247MEDIUMMovie Ticket Booking System booking.php sql injectionEPSS 0.5%CVE-2022-4523LOWvexim2 cross site scriptingEPSS 0.5%CVE-2022-4416MEDIUMRainyGao DocSys getReposAllUsers.do getReposAllUsers sql injectionEPSS 0.5%CVE-2022-4642LOWtatoeba2 Profile Name cross site scriptingEPSS 0.5%