Fallos del tipo CWE-707

256 resultados

Neutralização inadequada de entrada

Fraqueza genérica onde o software falha em remover ou neutralizar caracteres, sequências ou padrões perigosos antes de usar dados de entrada em contextos sensíveis (SQL, HTML, comandos do sistema). O risco é que um atacante injete código malicioso através desses dados não filtrados.

Ejemplo

Um formulário web que concatena diretamente a entrada do usuário em uma query SQL sem escapar aspas ou semicolons; um atacante envia `'; DROP TABLE users; --` e consegue deletar dados. Ou um campo de nome que aceita `<script>` e executa JavaScript no navegador de outros usuários.

Cómo mitigar

Use parametrização (prepared statements) para SQL, escape apropriado para cada contexto (HTML, URL, JS), validação de entrada com whitelist e bibliotecas especializadas (como ESAPI). Nunca concatene dados brutos em comandos ou markup.

CVE-2022-4091LOWSourceCodester Canteen Management System food.php query cross site scriptingEPSS 0.4%CVE-2022-4253LOWSourceCodester Canteen Management System customer.php builtin_echo cross site scriptingEPSS 0.4%CVE-2020-36621LOWchedabob whatismyudid mobileconfig.js exports.enrollment cross site scriptingEPSS 0.4%CVE-2022-4252LOWSourceCodester Canteen Management System categories.php builtin_echo cross site scriptingEPSS 0.4%CVE-2022-4341LOWcsliuwy coder-chain_gdut cross site scriptingEPSS 0.4%CVE-2022-4234LOWSourceCodester Canteen Management System brand.php builtin_echo cross site scriptingEPSS 0.4%CVE-2024-10841MEDIUMromadebrian WEB-Sekolah Mail Proses_Kirim.php sql injectionEPSS 0.4%CVE-2022-3963LOWgnuboard5 FAQ Key ID faq.php cross site scriptingEPSS 0.4%CVE-2022-3968LOWemlog article_save.php cross site scriptingEPSS 0.4%CVE-2024-10806MEDIUMPHPGurukul Hospital Management System betweendates-detailsreports.php cross site scriptingEPSS 0.4%CVE-2024-10807MEDIUMPHPGurukul Hospital Management System search.php cross site scriptingEPSS 0.4%CVE-2024-10842MEDIUMromadebrian WEB-Sekolah Backend Proses_Edit_Akun.php cross site scriptingEPSS 0.4%CVE-2022-4250LOWMovie Ticket Booking System booking.php cross site scriptingEPSS 0.4%CVE-2022-3714MEDIUMSourceCodester Online Medicine Ordering System sql injectionEPSS 0.4%CVE-2022-4348LOWy_project RuoYi-Cloud JSON cross site scriptingEPSS 0.4%CVE-2022-4350LOWMingsoft MCMS search.do cross site scriptingEPSS 0.4%CVE-2022-4640LOWMingsoft MCMS Article save cross site scriptingEPSS 0.4%CVE-2022-4251LOWMovie Ticket Booking System editBooking.php cross site scriptingEPSS 0.4%CVE-2026-4500MEDIUMbagofwords1 bagofwords code_execution.py generate_df injectionEPSS 0.4%CVE-2022-4347LOWxiandafu beetl-bbs WebUtils.java cross site scriptingEPSS 0.4%