Fallos del tipo CWE-87

56 resultados

Falha na neutralização de sintaxe alternativa de XSS

O aplicativo tenta bloquear ataques XSS filtrando apenas variações conhecidas de tags e eventos (como <script> ou onclick), mas não consegue cobrir todas as formas alternativas que navegadores modernos aceitam. Um atacante encontra uma sintaxe não filtrada que ainda executa JavaScript, contornando a proteção.

Ejemplo

Uma WAF bloqueia <script>alert(1)</script>, mas o atacante usa <svg onload=alert(1)> ou <img src=x onerror=alert(1)>. O filtro não reconhece essas variações e deixa a injeção passar, executando o código no navegador da vítima.

Cómo mitigar

Use escape/encoding baseado na saída (nunca dependa de listas de bloqueio), valide entrada de forma rigorosa e implemente uma Content Security Policy (CSP) restritiva para limitar a execução de scripts mesmo se um bypass ocorrer. Teste contra payloads conhecidos e mantenha filtros atualizados conforme novas técnicas surgem.

CVE-2025-48992MEDIUMGroup-Office vulnerable to blind XSSEPSS 0.3%CVE-2024-2657MEDIUMFont Farsi <= 1.6.6 - Authenticated (Administrator+) Stored Cross-Site ScriptingEPSS 0.3%CVE-2026-27120MEDIUMLeaf-kit html escaping does not work on characters that are part of extended grapheme clusterEPSS 0.2%CVE-2026-33510HIGHDOM-Based XSS in Homarr /auth/login RedirectEPSS 0.2%CVE-2025-55291HIGHShaarli allows reflected XSS via searchtags parameterEPSS 0.2%CVE-2026-46492HIGHmd-fileserver: Stored/Reflected XSS when viewing Markdown (raw HTML allowed)EPSS 0.2%CVE-2025-8561MEDIUMOva Advent <= 1.1.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via ShortcodeEPSS 0.2%CVE-2026-45314HIGHOpen WebUI: XSS via SVG in /api/v1/channels/webhooks/{webhook_id}/profile/imageEPSS 0.2%CVE-2026-34598HIGHYesWiki has Persistant Blind XSS at "/?BazaR&vue=consulter"EPSS 0.2%CVE-2026-79946MEDIUMDell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Improper NeutraliEPSS 0.2%CVE-2026-35534HIGHChurchCRM has Stored XSS in PersonView.php via Facebook Field Attribute InjectionEPSS 0.2%CVE-2025-65961LOWContao is vulnerable to cross-site scripting in templatesEPSS 0.2%CVE-2025-48076MEDIUMGalette is vulnerable to Cross-site ScriptingEPSS 0.2%CVE-2025-48494MEDIUMGokapi vulnerable to stored XSS via uploading file with malicious file nameEPSS 0.2%CVE-2025-52563MEDIUMChamilo: Reflected XSS via page parameterEPSS 0.2%CVE-2025-48495MEDIUMGokapi has stored XSS vulnerability in friendly name for API keysEPSS 0.1%