Fallos del tipo CWE-707

256 resultados

Neutralização inadequada de entrada

Fraqueza genérica onde o software falha em remover ou neutralizar caracteres, sequências ou padrões perigosos antes de usar dados de entrada em contextos sensíveis (SQL, HTML, comandos do sistema). O risco é que um atacante injete código malicioso através desses dados não filtrados.

Ejemplo

Um formulário web que concatena diretamente a entrada do usuário em uma query SQL sem escapar aspas ou semicolons; um atacante envia `'; DROP TABLE users; --` e consegue deletar dados. Ou um campo de nome que aceita `<script>` e executa JavaScript no navegador de outros usuários.

Cómo mitigar

Use parametrização (prepared statements) para SQL, escape apropriado para cada contexto (HTML, URL, JS), validação de entrada com whitelist e bibliotecas especializadas (como ESAPI). Nunca concatene dados brutos em comandos ou markup.

CVE-2023-6123HIGHImproper Neutralization vulnerability affects OpenText ALM Octane.EPSS 0.5%CVE-2022-4602LOWShoplazza LifeStyle Review Flow cross site scriptingEPSS 0.5%CVE-2022-4600LOWShoplazza LifeStyle Product Carousel cross site scriptingEPSS 0.5%CVE-2022-4598LOWShoplazza LifeStyle Announcement cross site scriptingEPSS 0.5%CVE-2022-4599LOWShoplazza LifeStyle Product cross site scriptingEPSS 0.5%CVE-2021-4274LOWsileht bird-lg layout.html cross site scriptingEPSS 0.5%CVE-2022-4601LOWShoplazza LifeStyle Shipping/Member Discount/Icon cross site scriptingEPSS 0.5%CVE-2022-4591LOWmschaef toto Email Parameter cross site scriptingEPSS 0.5%CVE-2022-4582LOWstarter-public-edition-4 cross site scriptingEPSS 0.5%CVE-2022-4595LOWdjango-openipam exposed_hosts.html cross site scriptingEPSS 0.5%CVE-2024-10808MEDIUMcode-projects E-Health Care System req_detail.php sql injectionEPSS 0.5%CVE-2024-10809MEDIUMcode-projects E-Health Care System chat.php sql injectionEPSS 0.5%CVE-2022-4585LOWOpencaching Deutschland oc-server3 Cookie start.tpl cross site scriptingEPSS 0.5%CVE-2022-4586LOWOpencaching Deutschland oc-server3 Cachelist cachelists.tpl cross site scriptingEPSS 0.5%CVE-2022-3868MEDIUMSourceCodester Sanitization Management System sql injectionEPSS 0.5%CVE-2022-4454MEDIUMm0ver bible-online Search search.java query sql injectionEPSS 0.5%CVE-2022-3992LOWSourceCodester Sanitization Management System Banner Image cross site scriptingEPSS 0.5%CVE-2022-3587LOWSourceCodester Simple Cold Storage Management System My Account cross site scriptingEPSS 0.5%CVE-2022-4590LOWmschaef toto Todo List cross site scriptingEPSS 0.5%CVE-2022-4587MEDIUMOpencaching Deutschland oc-server3 Login Page login.tpl cross site scriptingEPSS 0.5%