Fallos del tipo CWE-707

256 resultados

Neutralização inadequada de entrada

Fraqueza genérica onde o software falha em remover ou neutralizar caracteres, sequências ou padrões perigosos antes de usar dados de entrada em contextos sensíveis (SQL, HTML, comandos do sistema). O risco é que um atacante injete código malicioso através desses dados não filtrados.

Ejemplo

Um formulário web que concatena diretamente a entrada do usuário em uma query SQL sem escapar aspas ou semicolons; um atacante envia `'; DROP TABLE users; --` e consegue deletar dados. Ou um campo de nome que aceita `<script>` e executa JavaScript no navegador de outros usuários.

Cómo mitigar

Use parametrização (prepared statements) para SQL, escape apropriado para cada contexto (HTML, URL, JS), validação de entrada com whitelist e bibliotecas especializadas (como ESAPI). Nunca concatene dados brutos em comandos ou markup.

CVE-2022-4248MEDIUMMovie Ticket Booking System editBooking.php sql injectionEPSS 0.5%CVE-2022-4444LOWipti br.tag cross site scriptingEPSS 0.5%CVE-2021-4265LOWsiwapp-ror cross site scriptingEPSS 0.5%CVE-2025-0697MEDIUMTelstra Smart Modem Gen 2 HTTP Header injectionEPSS 0.5%CVE-2022-3731MEDIUMseccome Ehoney token sql injectionEPSS 0.5%CVE-2022-3730MEDIUMseccome Ehoney falco sql injectionEPSS 0.5%CVE-2024-10810MEDIUMcode-projects E-Health Care System app_request.php sql injectionEPSS 0.5%CVE-2022-3732MEDIUMseccome Ehoney set sql injectionEPSS 0.5%CVE-2022-3729MEDIUMseccome Ehoney attack sql injectionEPSS 0.5%CVE-2022-4592MEDIUMluckyshot CRMx index.php commentdelete sql injectionEPSS 0.5%CVE-2021-4269LOWSimpleRisk common.js checkAndSetValidation cross site scriptingEPSS 0.5%CVE-2021-4267LOWtad_discuss cross site scriptingEPSS 0.5%CVE-2022-3333LOWZephyr Project Manager REST Call cross site scriptingEPSS 0.5%CVE-2021-4252LOWWP-Ban ban-options.php toggle_checkbox cross site scriptingEPSS 0.5%CVE-2022-4053LOWStudent Attendance Management System createClass.php cross site scriptingEPSS 0.5%CVE-2022-3950LOWsanluan PublicCMS Tab dwz.min.js initLink cross site scriptingEPSS 0.4%CVE-2022-4726MEDIUMSourceCodester Sanitization Management System Admin Login sql injectionEPSS 0.4%CVE-2022-3452LOWSourceCodester Book Store Management System category.php cross site scriptingEPSS 0.4%CVE-2020-36608LOWTribal Systems Zenario CMS Error Log Module admin_organizer.js cross site scriptingEPSS 0.4%CVE-2022-4421LOWrAthena FluxCP Service Desk Image URL view.php cross site scriptingEPSS 0.4%